Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Rti" — 687 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1055
Esta semana
RSS
M Alto vulnerabilidad
03/09/2026
[CVE-2026-80734] In the Linux kernel, the following vulnerability has been resolved: btrfs: initialize inode mapping…
In the Linux kernel, the following vulnerability has been resolved: btrfs: initialize inode mapping flags for cached inodes [BUG] When running generic/795 with 8K block size, 4K page size, the test always fails, triggering some ASSERT()s related to folio size: 795 (241074): drop_caches: 3 assertion failed: IS_ALIGNED(start, blocksize) && IS_ALIGNED(end + 1, blocksize), in extent_io.c:1404 (…
M Alto vulnerabilidad
03/09/2026
Vulnerabilidad en fast-uri permite validación incorrecta de autoridades en URL
fast-uri acepta hosts con corchetes de autoridad desbalanceados o mal posicionados sin generar error, lo que permite que URLs malformadas se procesen incorrectamente. Esto afecta aplicaciones Node.js que utilizan esta librería para parsear URLs, potencialmente permitiendo evasión de validaciones de seguridad en servidores web, proxies y clientes HTTP. El riesgo es alta en empresas LATAM que procesan URLs no confiables sin validación adicional.
M Alto vulnerabilidad
02/09/2026
[CVE-2026-84837] A flaw was found in rpm. An attacker can exploit a command injection vulnerability by influencing th…
A flaw was found in rpm. An attacker can exploit a command injection vulnerability by influencing the path or filename of a tarball processed by `rpmbuild -t*` to include shell metacharacters. This is particularly relevant in automated build or continuous integration (CI) workflows that ingest externally supplied artifact names. Successful exploitation allows for arbitrary command execution with t…
M Alto vulnerabilidad
02/09/2026
Vulnerabilidad alta en Craft CMS: bypass de scope de sitios en mutaciones GraphQL
Craft CMS versiones anteriores a 5.10.11 contienen una vulnerabilidad que permite a atacantes con tokens limitados a un sitio acceder, modificar o eliminar entradas en otros sitios no autorizados mediante bypass de validación en resolvers GraphQL. Esta falla afecta directamente a agencias digitales y empresas que alojan múltiples proyectos en instancias compartidas de Craft CMS en LATAM.
M Alto vulnerabilidad
02/09/2026
[CVE-2026-82183] The OAuth Single Sign On WordPress plugin before 7.0.1 does not verify the identity assertion retur…
The OAuth Single Sign On WordPress plugin before 7.0.1 does not verify the identity assertion returned by its Steam single sign-on flow, allowing unauthenticated attackers to log in as an arbitrary non-administrator user, and to create new accounts.
M Alto vulnerabilidad
02/09/2026
[CVE-2025-46418] Westermo WeOS 5.x starting from 5.24 allows OS command injection via a media definition.
Westermo WeOS 5.x starting from 5.24 allows OS command injection via a media definition.
M Alto vulnerabilidad
02/09/2026
[CVE-2026-14957] In FIPS mode, Libreswan's add_decoded_cert() function calls CERT_ExtractPublicKey() and asserts that…
In FIPS mode, Libreswan's add_decoded_cert() function calls CERT_ExtractPublicKey() and asserts that the result is not NULL. However, CERT_ExtractPublicKey() returns NULL when public key extraction fails, for example if the RSA exponent is set to 0. A remote attacker can send a malformed X.509 certificate in a CERT payload to trigger the assertion, causing the pluto daemon to abort and restart. Co…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
01/09/2026
[CVE-2026-72649] Deserialization of Untrusted Data (CWE-502) in the Elasticsearch machine learning component can lead…
Deserialization of Untrusted Data (CWE-502) in the Elasticsearch machine learning component can lead to remote code execution via Object Injection (CAPEC-586). A specially crafted trained model artifact could cause attacker-controlled logic to execute with a materially broader system-call surface than intended. Exploitation requires an authenticated user with sufficient privileges to create and de…
M Alto vulnerabilidad
31/08/2026
[CVE-2026-75133] Keep Backup Daily plugin for WordPress before 2.1.4 contains a sensitive information exposure vulner…
Keep Backup Daily plugin for WordPress before 2.1.4 contains a sensitive information exposure vulnerability that allows unauthenticated attackers to trigger a full MySQL database dump by accessing the publicly exposed `kbd_cron_process` parameter without authentication. Attackers can predict the partially predictable dump filename based on the database name, a limited random range, and the current…
M Alto vulnerabilidad
31/08/2026
[CVE-2026-82659] nodemailer before 9.0.1 fails to apply disableFileAccess and disableUrlAccess flags to message-level…
nodemailer before 9.0.1 fails to apply disableFileAccess and disableUrlAccess flags to message-level raw option, allowing authenticated attackers to read arbitrary files or perform server-side request forgery by supplying path or href properties. Attackers can exploit this by crafting raw messages with file paths or URLs that bypass the intended sandbox, with fetched content delivered in the outgo…
M Alto vulnerabilidad
29/08/2026
Vulnerabilidad alta de elusión de autenticación en plugin SAML SSO para WordPress (CVE-2026-75807)
El plugin SAML Single Sign On – SSO Login para WordPress (versiones ≤5.4.6) contiene una vulnerabilidad de elusión de autenticación que permite a atacantes validar certificados X.509 antes de completar la verificación de firma en la respuesta SAML. En LATAM, donde muchas empresas integran WordPress con sistemas de identidad corporativa SAML, esta falla expone credenciales y acceso no autorizado a portales internos, clientes y plataformas e-commerce.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad alta en Graylog Server y Forwarder permite manipulación de logs (CVE-2026-55841)
Una vulnerabilidad en el parser de syslog FortiGate de Graylog Server (versiones anteriores a 6.3.12, 7.0.7 y 7.1.2) y Graylog Forwarder (anterior a 7.3) permite a atacantes manipular campos de log mediante texto especialmente crafteado dentro de valores entrecomillados. Esto afecta a empresas en LATAM que utilizan Graylog para centralizar y auditar logs de seguridad, comprometiendo la integridad de registros altas para forensia y cumplimiento normativo.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad alta en MongoDB Connector for BI permite denegación de servicio remota
Una parte no autenticada que acceda al puerto del conector MongoDB para BI (mongosqld) puede generar actividad masiva de registros de conexión que agoten el almacenamiento del directorio de logs configurado. Cuando la escritura o rotación de logs falla, el proceso compartido de mongosqld se interrumpe abruptamente, causando denegación de servicio para todos los clientes SQL conectados. Este impacto afecta directamente plataformas de análisis e inteligencia empresarial que dependen de este conector en infraestructuras LATAM.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad en mongosqld: certificados de cliente no validados correctamente
mongosqld no valida correctamente los certificados de cliente durante el handshake TLS cuando está configurado con una autoridad certificadora. Esto permite que clientes sin certificado establezcan sesiones, comprometiendo la autenticación en entornos que dependen exclusivamente de certificados para identificar usuarios. Empresas en LATAM que utilizan MongoDB BI Connector con autenticación basada en certificados están expuestas a acceso no autorizado.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-75122] PLANET GS-4210-16P2S firmware before 3.441b260626 contains an authenticated OS command injection vul…
PLANET GS-4210-16P2S firmware before 3.441b260626 contains an authenticated OS command injection vulnerability in /cgi-bin/httpuploadcert.cgi. The certificate password field in a certificate upload request is incorporated into a shell command without sanitization of shell metacharacters. A remote attacker with administrator web credentials can submit a crafted certificate upload request to execute…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
28/08/2026
[CVE-2026-55215] MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL …
MariaDB Connector/Node.js is used to connect applications developed on Node.js to MariaDB and MySQL databases. Prior to versions 3.3.3, 3.4.6, and 3.5.3, when ssl is enabled without a pinned CA or server certificate, MariaDB Connector/Node.js sends credentials before completing certificate fingerprint validation. In lib/cmd/handshake/auth/handshake.js, a server that selects mysql_clear_password as…
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad de SSRF en Budibase backend-core permite eludir restricciones de red
Budibase backend-core omite el rango 100.64.0.0/10 de su lista negra predeterminada de SSRF, permitiendo que usuarios autenticados con permisos de Builder ejecuten consultas REST datasource contra redes internas. Este rango es alta en infraestructuras cloud compartidas (AWS, Google Cloud) donde se asignan direcciones privadas. La vulnerabilidad afecta principalmente a deployments autohospedados sin configuración personalizada de listas negras.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad SSRF alta en Budibase Server anterior a 3.41.3 expone credenciales de CouchDB
Budibase Server versiones anteriores a 3.41.3 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en el endpoint de verificación de fuentes de datos. Usuarios con permisos de constructor pueden enviar URLs arbitrarias sin validación, permitiendo a atacantes extraer credenciales internas de CouchDB y obtener acceso total a bases de datos en despliegues en la nube. Esto es alta para empresas LATAM que utilizan Budibase en infraestructura compartida o multitenante.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-42391] An unauthenticated attacker can send an IMAP ID command with a very large number of parameters befor…
An unauthenticated attacker can send an IMAP ID command with a very large number of parameters before logging in, which causes memory and CPU usage to grow disproportionately. The login process can be terminated by the out-of-memory handling, which also terminates all other connections handled by the same process. This can cause degradation or denial of service for IMAP logins. Limit the number of…
M Alto vulnerabilidad
28/08/2026
[CVE-2026-18717] ASE2000 2.35 through 2.37 is vulnerable to an improper certificate validation vulnerability, which m…
ASE2000 2.35 through 2.37 is vulnerable to an improper certificate validation vulnerability, which may allow an attacker to impersonate the trusted peer, complete the TLS handshake, and read or modify protected communications.