Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1810
Esta semana
RSS
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71272] Memos' webhook dispatch function safeDialContext() (internal/webhook/webhook.go) resolves the target…
Memos' webhook dispatch function safeDialContext() (internal/webhook/webhook.go) resolves the target hostname via net.DefaultResolver.LookupHost() and validates the resulting IPs against reserved ranges, but then dials net.JoinHostPort(host, port) using the original hostname rather than the already-validated IP address. Because net.Dialer.DialContext() performs its own independent DNS resolution, …
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71274] OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the M…
OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the MQTT SetChannelLabel command using strdup() with no HTML sanitization. CHANNEL_GetLabel() returns these labels unsanitized, and they are rendered via hprintf255() at 15+ locations in src/httpserver/http_fns.c with no HTML encoding. An attacker with MQTT broker access (commonly unauthenticated in real…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71261] dr_libs dr_wav.h (all versions through current master) contains an integer overflow in W64 CUE chunk…
dr_libs dr_wav.h (all versions through current master) contains an integer overflow in W64 CUE chunk metadata parsing. In drwav__metadata_process_chunk(), a stage-1 capacity estimate truncates the 64-bit W64 chunk sizeInBytes to size_t before dividing by DRWAV_CUE_POINT_BYTES; on 32-bit builds this truncation causes the pre-allocated extra metadata capacity to be computed incorrectly. The subseque…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71264] WLED's GET /json/cfg endpoint (registered in wled00/wled_server.cpp) calls serveJson() with no setti…
WLED's GET /json/cfg endpoint (registered in wled00/wled_server.cpp) calls serveJson() with no settings-PIN check, unlike the /edit endpoint which explicitly checks correctPIN, disclosing the device's general configuration (network, hardware, LED setup) to any unauthenticated client on the network. Separately, the settings-PIN unlock state is tracked via a single global boolean `correctPIN` (wled0…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71265] Domoticz's MochadTCP::MatchLine() handler for MOCHAD_RFSEC messages (hardware/MochadTCP.cpp) copies …
Domoticz's MochadTCP::MatchLine() handler for MOCHAD_RFSEC messages (hardware/MochadTCP.cpp) copies network-received data from the up-to-1028-byte m_mochadbuffer into a fixed 50-byte stack buffer tempRFSECbuf using strcpy() with no length check, across three separate code branches (DS10A/KR10A/MS10A device types). An attacker on the local network segment able to reach the Mochad TCP bridge (defaul…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71266] tinyobjloader-c's tinyobj_parse_and_index_mtl_file() (tinyobj_loader_c.h) reads each line of a .mtl …
tinyobjloader-c's tinyobj_parse_and_index_mtl_file() (tinyobj_loader_c.h) reads each line of a .mtl material file into a fixed 4096-byte stack buffer `linebuf` via memcpy(linebuf, p, p_len), guarded only by `assert(p_len < 4095)`. Because assert() compiles to a no-op under -DNDEBUG (standard for release builds), a crafted .mtl file containing a line (e.g. a "newmtl" material name) longer than 4096…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71259] ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in esphom…
ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in esphome/config_validation.py: `if parsed.scheme and parsed.netloc or parsed.scheme == "file": return parsed.geturl()`. Because `and` binds tighter than `or`, any file: URI passes validation regardless of netloc. This validator gates the `url:` field of the external_components YAML directive's git source s…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71226] Memory Corruption via Uncanceled AIO Requests on Error: libkcapi's one-shot AIO path can return an e…
Memory Corruption via Uncanceled AIO Requests on Error: libkcapi's one-shot AIO path can return an error before all submitted IOCBs are drained, allowing later kernel writes into caller-owned output buffers.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-16022] @oblique/cli 15.4.0 contains an OS command injection vulnerability in the project creation functiona…
@oblique/cli 15.4.0 contains an OS command injection vulnerability in the project creation functionality. The CLI constructs shell commands through string concatenation and executes them with execSync(). A user-controlled project-name argument is inserted into the shell command without proper neutralization, allowing shell metacharacters to execute additional operating-system commands when the CLI…
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Eclipse Theia 1.73.1 expone acceso no autorizado a archivos del servidor
Eclipse Theia versiones hasta 1.73.1 contienen una vulnerabilidad que permite a atacantes descargar archivos arbitrarios del servidor sin restricción de directorio workspace. El backend `@theia/filesystem` no valida correctamente las rutas URI en endpoints HTTP, afectando especialmente despliegues en navegador donde la validación de tokens es insuficiente. Empresas LATAM usando Theia como IDE en la nube corren riesgo de exposición de fuentes, configuraciones sensibles y datos de negocio.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en nanoMODBUS v1.23.0: desbordamiento de búfer en lectura de identificación
nanoMODBUS versiones anteriores a v1.24.0 contiene una escritura fuera de límites en la función recv_read_device_identification_res() (FC 0x2B/MEI 0x0E) que permite a servidores Modbus remotos sobrescribir memoria del cliente. Esta vulnerabilidad afecta sistemas de automatización industrial, SCADA y dispositivos IoT en plantas manufactureras, utilities y infraestructura alta en LATAM. Un atacante en la red puede ejecutar código arbitrario o causar denial of service explotando validaciones insuficientes del campo object_length.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-46581] In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not prope…
In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not properly sanitize and/or block remote URLs, allowing an attacker to specify a URL to a remote Facelet which will be included and processed as part of the normal request, with the privileges of the target server. This could allow access to restricted files such as `WEB-INF/web.xml` or `/etc/passwd`.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en plugin wp-downloadmanager permite carga de archivos arbitrarios
El plugin wp-downloadmanager en versiones 1.68.11 y 6.9.4 contiene una vulnerabilidad que permite a usuarios administradores cargar archivos sin validación de extensión ni tipo MIME a través de download-add.php. Esta falla afecta directamente a sitios WordPress en LATAM que dependen de este plugin para gestión de descargas, exponiendo servidores a ejecución de código malicioso y compromisos totales del sitio.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en toner-management: ejecución de operaciones sin autenticación
Los manejadores de cambio de estado en toner-management (add.php, edit.php, delete.php) ejecutan operaciones de base de datos sin validación de autenticación ni autorización. Un atacante remoto no autenticado puede invocar directamente estos handlers para modificar, eliminar o crear registros de tóners, marcas y impresoras, comprometiendo la integridad de sistemas de gestión de suministros en empresas latinoamericanas. El CVSS 8.2 refleja el alto riesgo de manipulación de datos altas.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad de Autorización en Crater: Acceso no autorizado a notas sin validación de empresa
Crater presenta una falla alta en su NotePolicy que valida permisos genéricos (manage-all-notes/view-all-notes) sin verificar la propiedad de la empresa asociada, a diferencia de InvoicePolicy. Los controladores NotesController permiten acciones show(), update() y destroy() sin pasar el modelo Note afectado, exponiendo notas de otras organizaciones. Este defecto afecta a empresas en LATAM que usan Crater para gestión de facturas y documentación.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
05/08/2026
Inyección de comandos alta en paquete npm backmeup (CVE-2026-71243)
El paquete backmeup para npm contiene una vulnerabilidad de inyección de comandos (CVSS 8.8) por concatenación insegura de strings en comandos shell. Un atacante puede ejecutar comandos arbitrarios localmente o vía SSH si la aplicación procesa entradas no validadas. Afecta a sistemas de respaldo automatizados y herramientas DevOps en empresas LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad de inyección SQL en Mautic afecta gestión de contactos
Mautic presenta una vulnerabilidad alta (CVSS 7.1) en el controlador AjaxController donde el parámetro 'field' no se valida correctamente antes de ser usado como identificador SQL directo. Un atacante autenticado podría ejecutar consultas SQL arbitrarias para acceder, modificar o exfiltrar datos de contactos (leads) en sistemas que usan esta plataforma de marketing automation, común en empresas medianas y agencias de LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta de autenticación en Documize Community permite acceso no autorizado a archivos
Documize Community contiene una falla de autenticación en su ruta de descarga de adjuntos que permite a atacantes eludir completamente la autenticación usando cualquier valor no vacío en el parámetro 'secure'. Esto expone documentos y archivos confidenciales en empresas que utilizan esta plataforma para gestión de contenido. Con CVSS 7.5, afecta significativamente la confidencialidad de datos en organizaciones mexicanas y latinoamericanas que almacenan información sensible en Documize.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Magistrala: Motor de reglas permite ejecución remota de código
El motor de reglas de Magistrala permite a usuarios autenticados crear reglas con scripts Go o Lua que se ejecutan en el servidor cuando llegan mensajes IoT. El intérprete Yaegi expone la librería estándar de Go completa (incluidos módulos os y net/http), permitiendo a atacantes autenticados ejecutar código arbitrario con acceso al sistema operativo. Esta vulnerabilidad afecta altas despliegues IoT en manufactura, utility y ciudades inteligentes en LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Grocy: inyección XSS a través de parser de solicitudes API
Grocy presenta una vulnerabilidad de inyección de scripts (XSS) en su analizador de solicitudes API (BaseApiController.php) que permite a atacantes eludir la purificación HTML mediante decodificación doble de entidades. Un adversario podría inyectar código malicioso que se ejecute en el contexto de aplicaciones que gestionen inventarios y despensas, comprometiendo datos sensibles de empresas pequeñas y medianas en México y LATAM que utilizan este software de código abierto.