Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 1799 resultados ✕ Limpiar búsqueda
13,566
Total alertas
3081
Críticas
10213
Altas
8
Ransomware
1782
Esta semana
RSS
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite corrupción de registros
Una falla de control de acceso en BadChoice Handesk (desde 2026-07-10) permite que cualquier agente autenticado sobrescriba registros de clientes potenciales de otros equipos mediante el endpoint LeadsController@update sin validación de autorización. Los atacantes internos pueden modificar masivamente datos de leads, comprometiendo procesos de ventas y CRM en empresas de México y LATAM que usen esta plataforma. El riesgo es alta (CVSS 8.1) en organizaciones con múltiples equipos de ventas compartiendo la instancia.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite modificación no autorizada de tickets
BadChoice Handesk presenta una falla de control de acceso (CVSS 8.1) que permite a cualquier agente autenticado modificar, escalar o corromper tickets asignados a otros equipos a través del endpoint TicketsController@update. El endpoint carece de validación de autorización y no verifica la propiedad de los registros por equipo, exponiendo la integridad operativa de centros de soporte en LATAM que utilicen esta plataforma.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad de control de acceso en Ghost 5.x permite eliminación no autorizada de posts
Una falla en el control de acceso en Ghost Foundation Ghost 5.x permite que usuarios autenticados con rol de Autor eliminen posts de otros usuarios debido a una validación incompleta en la función permissible() del modelo de posts. Empresas que usan Ghost para gestión de contenido editorial en LATAM están expuestas a pérdida o sabotaje de contenido por parte de usuarios internos con credenciales comprometidas. El impacto es elevado (CVSS 8.1) en entornos multiautor con equipos editoriales distribuidos.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Peppermint Lab Peppermint (CVE-2026-72555)
Peppermint Lab Peppermint presenta una vulnerabilidad de control de acceso roto en instalaciones por defecto, donde el flag Config.roles_active está deshabilitado, permitiendo que todos los usuarios autenticados eludan controles de propiedad y acceso administrativo. Un atacante con cualquier cuenta de usuario puede leer, modificar o eliminar tickets, datos de clientes e información de otros usuarios. Afecta altas sistemas de gestión de tickets en empresas mexicanas y latinoamericanas que usan esta solución.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72552] A server-side request forgery vulnerability in Dub as of 2026-07-10 allows unauthenticated remote at…
A server-side request forgery vulnerability in Dub as of 2026-07-10 allows unauthenticated remote attackers to make the server issue HTTP requests to arbitrary internal or external hosts via the metatags edge endpoint. The endpoint fetches any caller-supplied URL without applying a denylist or requiring authentication. An attacker can use this to scan internal services or exfiltrate data from clou…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72693] `openvt -u` is intended to identify the owner of the current VT and then execute `login` as that use…
`openvt -u` is intended to identify the owner of the current VT and then execute `login` as that user from a privileged context. In the documented `kbrequest`/init usage, the ownership test in `authenticate_user()` relies on `stat("/proc//fd/0")`. `stat()` on `/proc//fd/0` follows the symlink to the underlying TTY device node. As a result, `buf.st_uid` reflects the owner of the TTY node …
M Alto vulnerabilidad
11/08/2026
[CVE-2026-15554] the Undertow AJP listener honours forged ssl_cert and is_ssl AJP attributes without requiring any sh…
the Undertow AJP listener honours forged ssl_cert and is_ssl AJP attributes without requiring any shared-secret authentication. This enables an unauthenticated attacker with direct TCP access to port 8009 to bypass CLIENT-CERT authentication by injecting a forged X.509 certificate via the AJP protocol.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
11/08/2026
[CVE-2026-58230] SAP Approuter does not sufficiently validate certain token content under specific configurations. An…
SAP Approuter does not sufficiently validate certain token content under specific configurations. An unauthenticated attacker could send a specially crafted token to cause sensitive credential material to be sent to an attacker-controlled destination. The attack complexity is high due to non-default preconditions required in the target environment. This results in a high impact on confidentiality …
M Alto vulnerabilidad
11/08/2026
[CVE-2026-44763] SAP Manufacturing Integration and Intelligence allows a privileged attacker to exploit insufficient …
SAP Manufacturing Integration and Intelligence allows a privileged attacker to exploit insufficient file path validation in certain functions using specially crafted input. Exploitation also requires a legitimate user to subsequently access the attacker-influenced content and depends on conditions outside the attacker�s control. Successful exploitation could allow files to be written outside the i…
M Alto vulnerabilidad
10/08/2026
[CVE-2026-59091] A flaw was found in GIMP's file format plugins, including those for PSD and PAA files. A remote atta…
A flaw was found in GIMP's file format plugins, including those for PSD and PAA files. A remote attacker could exploit these vulnerabilities by tricking a user into opening a specially crafted image file. This could lead to unexpected application behavior or other potential security impacts without requiring further user interaction.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de autenticación faltante en FUXA 1.3.3 expone datos históricos de sensores
FUXA, plataforma de supervisión industrial de código abierto, contiene una vulnerabilidad que permite a atacantes no autenticados acceder a datos históricos completos de sensores mediante el evento Socket.IO DAQ_QUERY. Aunque otros eventos requieren validación de token cuando secureEnabled=true, DAQ_QUERY carece de verificación de autenticación. Esta exposición afecta especialmente a plantas de manufactura, utilities y sistemas SCADA en México y Latinoamérica que utilizan FUXA para monitoreo de dispositivos altas.
M Alto vulnerabilidad
09/08/2026
Inyección SQL alta en node-sql-query afecta aplicaciones Node.js
Se identificó una vulnerabilidad de inyección SQL (CVE-2026-19351) en las versiones 0.1.25 a 0.1.28 de la librería node-sql-query de dresende. La falla reside en el manejador de parámetros de solicitud dentro de las funciones SelectQuery.from y SelectQuery.build (lib/Select.js), permitiendo ataques remotos sin autenticación. El exploit es público y afecta a aplicaciones web y APIs en producción que utilicen esta librería.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta de autenticación en Task Management System 1.0 de code-projects
Se detectó una vulnerabilidad de autenticación deficiente en el componente Login del archivo /index.php en Task Management System 1.0 de code-projects, permitiendo manipulación del parámetro Password para eludir la autenticación de forma remota. El exploit está públicamente disponible y afecta potencialmente a sistemas de gestión de tareas desplegados en infraestructuras empresariales de LATAM. Con CVSS 7.3, requiere atención inmediata en organizaciones que utilicen esta plataforma.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta en UTT HiPER 1200GW permite desbordamiento de búfer remoto
Se ha identificado un desbordamiento de búfer basado en stack en los modelos UTT HiPER 1200GW versiones hasta 2.5.3-170306, mediante manipulación del parámetro EncryptionMode en la función strcpy del archivo /goform/pptpSrvGlobalConfig. La vulnerabilidad permite ejecución remota de código sin autenticación previa, con CVSS 8.8. El exploit ha sido divulgado públicamente, aumentando el riesgo inmediato para equipos de red altas en LATAM que utilizan este modelo de puerta de enlace.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta de traversal de directorios en LOLLMS 2.1.0 permite acceso no autorizado
LOLLMS versión 2.1.0 contiene una vulnerabilidad de traversal de rutas en su módulo de interfaz (SPA catch-all route) que permite a atacantes eludir controles de seguridad mediante secuencias codificadas en URL (%2e%2e) y acceder a archivos fuera del directorio permitido. Este fallo afecta directamente a servidores de IA/ML en empresas LATAM que despliegan esta solución sin actualizar. La vulnerabilidad tiene puntuación CVSS 7.5 (Alta) y requiere atención inmediata en entornos de producción.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
08/08/2026
Inyección de comandos alta en INQUIRELAB mcp-bridge-api (CVE-2026-19263)
Se identificó una vulnerabilidad de inyección de comandos en el componente Servers Endpoint del archivo mcp-bridge.js de INQUIRELAB mcp-bridge-api. Un atacante remoto podría manipular los parámetros command/args para ejecutar comandos arbitrarios en servidores afectados. Esta vulnerabilidad impacta directamente sistemas de integración de APIs en infraestructuras empresariales de México y Latinoamérica que utilizan esta librería en versiones anteriores a b30a82aa1d1d1139e0de846c41c8aadee6e06114.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Kakoune permite ejecución remota de comandos vía archivos de respaldo
Kakoune, editor de código utilizado por desarrolladores en LATAM, contiene una vulnerabilidad de ejecución arbitraria en versiones anteriores a 2026.05.21. La función autorestore.kak, habilitada por defecto, puede ser explotada mediante archivos de respaldo maliciosos para ejecutar comandos de shell sin intervención del usuario. Afecta principalmente a equipos de desarrollo y DevOps que utilizan este editor en entornos de producción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en lakeFS permite inyección de código mediante archivos Markdown
lakeFS, herramienta de código abierto que gestiona almacenamiento de objetos como repositorios Git, presenta una vulnerabilidad de XSS reflejado en su interfaz web que afecta versiones anteriores a 1.81.1 (edición open source) y 1.84.0 (edición enterprise). Un usuario con acceso de escritura puede inyectar HTML/JavaScript malicioso en archivos .md, comprometiendo la integridad de datos y sesiones de usuarios administrativos que visualicen el contenido afectado. El riesgo es alta en entornos LATAM donde lakeFS se utiliza en pipelines de datos y data lakes corporativos.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta de aislamiento en PraisonAI Platform API 0.1.3 y anteriores (CVE-2026-48169)
PraisonAI Platform API versiones anteriores a 0.1.4 presentan dos fallos de autorización que comprometen el aislamiento de workspaces. Usuarios autenticados pueden leer, modificar y eliminar recursos en cualquier workspace modificando UUIDs en solicitudes API, afectando altas equipos de IA multi-agente en organizaciones de LATAM que usan esta plataforma en producción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Home Assistant Companion permite ejecución de acciones por aplicaciones no autorizadas
Home Assistant Companion (versiones anteriores a 2026.5.3) no valida correctamente las aplicaciones que envían enlaces de etiquetas NFC o QR a través del sistema operativo, permitiendo que cualquier aplicación no confiable en el dispositivo ejecute acciones arbitrarias en la plataforma de automatización. Esto compromete la privacidad y seguridad local de hogares inteligentes en México y Latinoamérica que dependen de este software de código abierto.