Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
14,230
Total alertas
3248
Críticas
10709
Altas
8
Ransomware
980
Esta semana
RSS
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71266] tinyobjloader-c's tinyobj_parse_and_index_mtl_file() (tinyobj_loader_c.h) reads each line of a .mtl …
tinyobjloader-c's tinyobj_parse_and_index_mtl_file() (tinyobj_loader_c.h) reads each line of a .mtl material file into a fixed 4096-byte stack buffer `linebuf` via memcpy(linebuf, p, p_len), guarded only by `assert(p_len < 4095)`. Because assert() compiles to a no-op under -DNDEBUG (standard for release builds), a crafted .mtl file containing a line (e.g. a "newmtl" material name) longer than 4096…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71259] ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in esphom…
ESPHome through 2026.7.0-dev contains an operator-precedence bug in the cv.url() validator in esphome/config_validation.py: `if parsed.scheme and parsed.netloc or parsed.scheme == "file": return parsed.geturl()`. Because `and` binds tighter than `or`, any file: URI passes validation regardless of netloc. This validator gates the `url:` field of the external_components YAML directive's git source s…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71226] Memory Corruption via Uncanceled AIO Requests on Error: libkcapi's one-shot AIO path can return an e…
Memory Corruption via Uncanceled AIO Requests on Error: libkcapi's one-shot AIO path can return an error before all submitted IOCBs are drained, allowing later kernel writes into caller-owned output buffers.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-16022] @oblique/cli 15.4.0 contains an OS command injection vulnerability in the project creation functiona…
@oblique/cli 15.4.0 contains an OS command injection vulnerability in the project creation functionality. The CLI constructs shell commands through string concatenation and executes them with execSync(). A user-controlled project-name argument is inserted into the shell command without proper neutralization, allowing shell metacharacters to execute additional operating-system commands when the CLI…
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Eclipse Theia 1.73.1 expone acceso no autorizado a archivos del servidor
Eclipse Theia versiones hasta 1.73.1 contienen una vulnerabilidad que permite a atacantes descargar archivos arbitrarios del servidor sin restricción de directorio workspace. El backend `@theia/filesystem` no valida correctamente las rutas URI en endpoints HTTP, afectando especialmente despliegues en navegador donde la validación de tokens es insuficiente. Empresas LATAM usando Theia como IDE en la nube corren riesgo de exposición de fuentes, configuraciones sensibles y datos de negocio.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en nanoMODBUS v1.23.0: desbordamiento de búfer en lectura de identificación
nanoMODBUS versiones anteriores a v1.24.0 contiene una escritura fuera de límites en la función recv_read_device_identification_res() (FC 0x2B/MEI 0x0E) que permite a servidores Modbus remotos sobrescribir memoria del cliente. Esta vulnerabilidad afecta sistemas de automatización industrial, SCADA y dispositivos IoT en plantas manufactureras, utilities y infraestructura alta en LATAM. Un atacante en la red puede ejecutar código arbitrario o causar denial of service explotando validaciones insuficientes del campo object_length.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-46581] In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not prope…
In Eclipse Mojarra versions 2.3 and following, URL handing in `DefaultFaceletFactory` does not properly sanitize and/or block remote URLs, allowing an attacker to specify a URL to a remote Facelet which will be included and processed as part of the normal request, with the privileges of the target server. This could allow access to restricted files such as `WEB-INF/web.xml` or `/etc/passwd`.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en plugin wp-downloadmanager permite carga de archivos arbitrarios
El plugin wp-downloadmanager en versiones 1.68.11 y 6.9.4 contiene una vulnerabilidad que permite a usuarios administradores cargar archivos sin validación de extensión ni tipo MIME a través de download-add.php. Esta falla afecta directamente a sitios WordPress en LATAM que dependen de este plugin para gestión de descargas, exponiendo servidores a ejecución de código malicioso y compromisos totales del sitio.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en toner-management: ejecución de operaciones sin autenticación
Los manejadores de cambio de estado en toner-management (add.php, edit.php, delete.php) ejecutan operaciones de base de datos sin validación de autenticación ni autorización. Un atacante remoto no autenticado puede invocar directamente estos handlers para modificar, eliminar o crear registros de tóners, marcas y impresoras, comprometiendo la integridad de sistemas de gestión de suministros en empresas latinoamericanas. El CVSS 8.2 refleja el alto riesgo de manipulación de datos altas.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad de Autorización en Crater: Acceso no autorizado a notas sin validación de empresa
Crater presenta una falla alta en su NotePolicy que valida permisos genéricos (manage-all-notes/view-all-notes) sin verificar la propiedad de la empresa asociada, a diferencia de InvoicePolicy. Los controladores NotesController permiten acciones show(), update() y destroy() sin pasar el modelo Note afectado, exponiendo notas de otras organizaciones. Este defecto afecta a empresas en LATAM que usan Crater para gestión de facturas y documentación.
M Alto vulnerabilidad
05/08/2026
Inyección de comandos alta en paquete npm backmeup (CVE-2026-71243)
El paquete backmeup para npm contiene una vulnerabilidad de inyección de comandos (CVSS 8.8) por concatenación insegura de strings en comandos shell. Un atacante puede ejecutar comandos arbitrarios localmente o vía SSH si la aplicación procesa entradas no validadas. Afecta a sistemas de respaldo automatizados y herramientas DevOps en empresas LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad de inyección SQL en Mautic afecta gestión de contactos
Mautic presenta una vulnerabilidad alta (CVSS 7.1) en el controlador AjaxController donde el parámetro 'field' no se valida correctamente antes de ser usado como identificador SQL directo. Un atacante autenticado podría ejecutar consultas SQL arbitrarias para acceder, modificar o exfiltrar datos de contactos (leads) en sistemas que usan esta plataforma de marketing automation, común en empresas medianas y agencias de LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta de autenticación en Documize Community permite acceso no autorizado a archivos
Documize Community contiene una falla de autenticación en su ruta de descarga de adjuntos que permite a atacantes eludir completamente la autenticación usando cualquier valor no vacío en el parámetro 'secure'. Esto expone documentos y archivos confidenciales en empresas que utilizan esta plataforma para gestión de contenido. Con CVSS 7.5, afecta significativamente la confidencialidad de datos en organizaciones mexicanas y latinoamericanas que almacenan información sensible en Documize.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Magistrala: Motor de reglas permite ejecución remota de código
El motor de reglas de Magistrala permite a usuarios autenticados crear reglas con scripts Go o Lua que se ejecutan en el servidor cuando llegan mensajes IoT. El intérprete Yaegi expone la librería estándar de Go completa (incluidos módulos os y net/http), permitiendo a atacantes autenticados ejecutar código arbitrario con acceso al sistema operativo. Esta vulnerabilidad afecta altas despliegues IoT en manufactura, utility y ciudades inteligentes en LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Grocy: inyección XSS a través de parser de solicitudes API
Grocy presenta una vulnerabilidad de inyección de scripts (XSS) en su analizador de solicitudes API (BaseApiController.php) que permite a atacantes eludir la purificación HTML mediante decodificación doble de entidades. Un adversario podría inyectar código malicioso que se ejecute en el contexto de aplicaciones que gestionen inventarios y despensas, comprometiendo datos sensibles de empresas pequeñas y medianas en México y LATAM que utilizan este software de código abierto.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71239] DjangoCRM's massmail module renders user-controlled EmlMessage fields (subject, content) through Dja…
DjangoCRM's massmail module renders user-controlled EmlMessage fields (subject, content) through Django's Template() constructor with no sanitization, in at least three locations: message_previews.py builds an f-string embedding message.subject/message.content directly into a Template() call; email_creators.py passes eml_message.subject directly as a template string to Template(); and helpers.py c…
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Book-Management-System: endpoints Flask exponen datos de estudiantes sin autenticación
Los endpoints /student, /record, /books, /find_stu_book y /find_not_return_book carecen del decorador @login_required, permitiendo acceso no autenticado a información personal de estudiantes (nombre, género, estado de carné, deuda) e historial completo de préstamos mediante suministro de card_id. Afecta instituciones educativas y bibliotecas en LATAM que utilizan este sistema de gestión.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-60009] In Eclipse Theia versions up to and including 1.73.1, the `@theia/filesystem` backend binds `POST /f…
In Eclipse Theia versions up to and including 1.73.1, the `@theia/filesystem` backend binds `POST /file-upload` in every filesystem-enabled deployment. The handler takes an attacker-supplied absolute path from the multipart `uri` field and calls `fs.move(tmp, target, { overwrite: true })` with no workspace confinement and no authentication. In browser (non-Electron) deployments the connection toke…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71232] MacCMS10's admin template editor (application/admin/controller/Template.php) blocks dangerous PHP fu…
MacCMS10's admin template editor (application/admin/controller/Template.php) blocks dangerous PHP functions in template content via a blacklist regex, but the blacklist omitted exec, passthru, popen, show_source, create_function, register_shutdown_function, register_tick_function, and error_log. Combined with ThinkPHP's {if} template tag, which embeds the condition attribute directly into raw PHP …
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71233] InvoiceNinja v5-stable renders an invoice or quote's "terms" field in the client portal using Larave…
InvoiceNinja v5-stable renders an invoice or quote's "terms" field in the client portal using Laravel Blade's raw output directive {!! $entity->terms !!} (resources/views/portal/ninja2020/invoices/includes/terms.blade.php) with no HTML sanitization. StoreInvoiceRequest.php only strips newlines from the field and does not purify HTML. An authenticated user with invoice creation access can set the t…