Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 7854 resultados ✕ Limpiar búsqueda
13,971
Total alertas
3188
Críticas
10511
Altas
8
Ransomware
987
Esta semana
RSS
M Alto vulnerabilidad
04/08/2026
[CVE-2026-18788] A security flaw has been discovered in Trippo ResponsiveFilemanager up to 9.14.0. The impacted eleme…
A security flaw has been discovered in Trippo ResponsiveFilemanager up to 9.14.0. The impacted element is an unknown function of the file filemanager/dialog.php. The manipulation results in unrestricted upload. The attack may be performed from remote. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in…
M Alto vulnerabilidad
04/08/2026
[CVE-2026-56848] A flaw in Node.js HTTP/2 handling allows `nghttp2_session_mem_send()` to be called re-entrantly whil…
A flaw in Node.js HTTP/2 handling allows `nghttp2_session_mem_send()` to be called re-entrantly while `nghttp2_session_mem_recv()` is executing, resulting in a heap-use-after-free. This vulnerability affects Node.js **26.x**, **24.x**, and **22.x**.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-18787] A vulnerability was identified in GL.iNet AX1800 up to 4.8.3. The affected element is the function r…
A vulnerability was identified in GL.iNet AX1800 up to 4.8.3. The affected element is the function remove_rule of the file /usr/share/gl-ngx/oui-rpc.lua of the component RPC Endpoint. The manipulation of the argument args.id leads to command injection. The attack is possible to be carried out remotely. The exploit is publicly available and might be used. The vendor was contacted early about this d…
M Alto vulnerabilidad
04/08/2026
[CVE-2026-15307] An issue was discovered in Django 5.2 before 5.2.17 and 6.0 before 6.0.8. GeoDjango spatial lookups …
An issue was discovered in Django 5.2 before 5.2.17 and 6.0 before 6.0.8. GeoDjango spatial lookups optimistically parse the right-hand-side value as a raster by passing it to the `django.contrib.gis.gdal.GDALRaster` constructor. Any value used in a spatial lookup against a `GeometryField` or `RasterField` reaches this constructor, including untrusted input, for example a spatial-field filter subm…
M Alto vulnerabilidad
04/08/2026
[CVE-2026-69100] LAMP Rapid Development Platform through 5.6.2, fixed in commit 84b0c27, contains a remote code execu…
LAMP Rapid Development Platform through 5.6.2, fixed in commit 84b0c27, contains a remote code execution vulnerability in GlueFactory that executes unsandboxed Groovy scripts from database template fields without compilation restrictions or whitelisting. Attackers can write or influence the script field via message template endpoints to execute arbitrary Groovy code and OS commands on the backend …
M Alto vulnerabilidad
04/08/2026
[CVE-2026-21366] Memory corruption while processing a packet with a size close to the maximum allowed value.
Memory corruption while processing a packet with a size close to the maximum allowed value.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-67195] Perspective 5.0.0 contains a remote code execution vulnerability that allows unauthenticated attacke…
Perspective 5.0.0 contains a remote code execution vulnerability that allows unauthenticated attackers to execute arbitrary operating system commands by submitting crafted expression strings to the PolarsVirtualServer backend, which passes client-supplied input directly to Python's eval() with only __builtins__={} cleared. Attackers can exploit Python object attribute traversal through the interpr…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
04/08/2026
[CVE-2026-18770] A vulnerability has been found in vibesurf-ai VibeSurf up to cd6e519d507cdd4d63061300bf60fb176e1f57e…
A vulnerability has been found in vibesurf-ai VibeSurf up to cd6e519d507cdd4d63061300bf60fb176e1f57e0. Impacted is an unknown function of the file /code of the component Python Validation Handler. The manipulation leads to code injection. Remote exploitation of the attack is possible. This product follows a rolling release approach for continuous delivery, so version details for affected or update…
M Alto vulnerabilidad
04/08/2026
[CVE-2026-11368] The Bluetooth host ATT layer (subsys/bluetooth/host/att.c) associates each in-flight ATT TX buffer w…
The Bluetooth host ATT layer (subsys/bluetooth/host/att.c) associates each in-flight ATT TX buffer with its owning channel via the static tx_meta_data_storage[] array (data->att_chan = chan). When a buffer's last reference is dropped, its net-buf destroy callback defers the completion handling to the system workqueue (att_tx_destroy -> att_tx_destroy_work_handler -> att_on_sent_cb -> bt_att_sent),…
M Alto vulnerabilidad
04/08/2026
[CVE-2026-18806] External control of file name or path vulnerability in TÜBİTAK BİLGEM Software Technologies Research…
External control of file name or path vulnerability in TÜBİTAK BİLGEM Software Technologies Research Institute pardus-image-writer allows Removing Important Client Functionality. This issue affects pardus-image-writer: before 1.0.4.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-10709] A maliciously crafted FBX file, when parsed through Autodesk FBX SDK, can trigger a stack-based buff…
A maliciously crafted FBX file, when parsed through Autodesk FBX SDK, can trigger a stack-based buffer overflow vulnerability in fbxsdk::FbxIO::BinaryReadSectionHeader. A malicious actor can leverage this vulnerability to execute arbitrary code in the context of the current process.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-10710] A maliciously crafted FBX file, when parsed through Autodesk FBX SDK, can trigger a stack-based buff…
A maliciously crafted FBX file, when parsed through Autodesk FBX SDK, can trigger a stack-based buffer overflow vulnerability in fbxsdk::ExtractDrive. A malicious actor can leverage this vulnerability to execute arbitrary code in the context of the current process.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad de session hijacking en HUMANIST Digital Human Resources por uso de GET con parámetros sensibles
HUMANIST Digital Human Resources (versiones 26.0 a 26.1) expone credenciales y tokens de sesión en strings de consulta GET, permitiendo secuestro de sesiones. Afecta a departamentos de Recursos Humanos en empresas de México y LATAM que utilizan este sistema para gestión de nómina y personal. El riesgo alta radica en la facilidad de captura de información sensible en logs de servidor, proxies corporativos e historiales del navegador.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-67243] Vulnerabilidad alta de carga de archivos en freo2 de refirio
freo2 (proporcionado por refirio) contiene una vulnerabilidad de carga sin restricciones de archivos ejecutables que permite a administradores con privilegios máximos ejecutar comandos arbitrarios del sistema operativo. Esta vulnerabilidad afecta servidores en producción que utilicen esta plataforma en empresas mexicanas y latinoamericanas, comprometiendo la integridad y disponibilidad de infraestructuras altas.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad alta de secuestro DLL en GeoVision GV-ASManager permite ejecución de código arbitrario
GeoVision GV-ASManager presenta una vulnerabilidad de secuestro de librerías dinámicas (DLL hijacking) que permite a un atacante local con acceso de escritura ejecutar código arbitrario bajo los privilegios del proceso vulnerable. La amenaza es significativa en instalaciones de videovigilancia y sistemas de control de acceso en México y Latinoamérica, donde GV-ASManager es ampliamente deployado en infraestructura alta, retail y empresarial.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
04/08/2026
[CVE-2026-16623] The Create Block WordPress plugin before 2.10.0 does not correctly escape user-supplied text before…
The Create Block WordPress plugin before 2.10.0 does not correctly escape user-supplied text before writing it into a generated PHP pattern file, allowing a multisite subsite administrator (who holds the capability gating this action but is denied the capability that normally gates PHP file editing) to inject and execute arbitrary PHP code on the server.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad alta en GIMP: desbordamiento de búfer en cargador APNG y complemento DDS
GIMP presenta dos vulnerabilidades de desbordamiento de búfer en heap que pueden ser explotadas al abrir archivos APNG malformados (cuando el ancho fcTL excede IHDR) o imágenes DDS con desajuste de bytes por píxel. Un atacante puede desencadenar corrupción de memoria y ejecución arbitraria de código en sistemas donde GIMP procesa archivos sin validación previa. Este riesgo afecta principalmente a organizaciones creativas en México y LATAM que utilizan GIMP para edición de contenido digital.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad de traversal de ruta en Zyxel ATP, USG FLEX y USG20(W)-VPN (CVE-2026-14818)
Una vulnerabilidad de traversal de ruta en comandos CLI de dispositivos Zyxel (ATP, USG FLEX, USG FLEX 50(W) y USG20(W)-VPN) en versiones V4.16 a V5.42 Patch 1 permite a usuarios autenticados acceder a archivos fuera del directorio permitido. Esto afecta principalmente a empresas en LATAM que utilizan estos firewalls de seguridad perimetral. La vulnerabilidad posibilita escalada de privilegios y exposición de configuraciones altas.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad alta de inyección de comandos en Zyxel WAX650S (CVE-2026-6837)
Se ha identificado una vulnerabilidad de inyección de comandos posterior a autenticación en el programa CGI 'export-cgi' de los puntos de acceso inalámbrico Zyxel WAX650S en versiones hasta 7.10(ABRM.4)C0. Un administrador comprometido o usuario con privilegios elevados podría ejecutar comandos del sistema operativo en el dispositivo afectado. Esta vulnerabilidad impacta infraestructuras de conectividad corporativa, especialmente en entornos PYME en México y Latinoamérica que despliegan estos equipos como concentradores de red.
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad de path traversal no autenticado en CustomSounds (CVE-2026-56845)
Existe una vulnerabilidad de lectura local de archivos (LFI) no autenticada en módulos CustomSounds configurados con almacenamiento FileSystem. Un atacante puede leer archivos arbitrarios del servidor utilizando secuencias ../ en la ruta de solicitud, comprometiendo datos sensibles como credenciales, configuraciones y archivos de aplicación. Esta vulnerabilidad afecta directamente a plataformas de comunicaciones unificadas y sistemas PBX en empresas mexicanas y latinoamericanas.