Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 1799 resultados ✕ Limpiar búsqueda
13,566
Total alertas
3081
Críticas
10213
Altas
8
Ransomware
1780
Esta semana
RSS
M Alto vulnerabilidad
03/08/2026
[CVE-2026-18600] A vulnerability has been found in GL.iNet GL-MT3000 up to 4.4.5. This affects the function network.s…
A vulnerability has been found in GL.iNet GL-MT3000 up to 4.4.5. This affects the function network.switch_info/network.switch_status of the file /usr/lib/oui-httpd/rpc/network of the component Network Lua RPC Plugin. Such manipulation of the argument switch leads to command injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used. The vendor was …
M Alto vulnerabilidad
03/08/2026
[CVE-2026-18598] A vulnerability was detected in GL.iNet GL-MT3000 up to 4.4.5. The affected element is the function …
A vulnerability was detected in GL.iNet GL-MT3000 up to 4.4.5. The affected element is the function logread.get_system_log of the file /usr/lib/oui-httpd/rpc/logread of the component Logread Lua RPC plugin. The manipulation of the argument module results in command injection. The attack can be launched remotely. The exploit is now public and may be used. The vendor was contacted early about this d…
M Alto vulnerabilidad
03/08/2026
[CVE-2026-18599] A flaw has been found in GL.iNet GL-MT3000 up to 4.4.5. The impacted element is the function logread…
A flaw has been found in GL.iNet GL-MT3000 up to 4.4.5. The impacted element is the function logread.set_config of the file /usr/lib/oui-httpd/rpc/logread of the component Logread Lua RPC Plugin. This manipulation of the argument record_size causes command injection. The exploit has been published and may be used. The vendor was contacted early about this disclosure and confirmed the existence of …
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de validación de entrada en módems permite denegación de servicio remota (CVE-2026-21554)
Se ha identificado una falla de validación de entrada en módems de múltiples fabricantes que permite ataques de denegación de servicio remota sin requieren privilegios adicionales. Esta vulnerabilidad afecta infraestructura alta de conectividad en empresas y proveedores de servicios en LATAM. Con puntuación CVSS 7.5, representa un riesgo elevado para la continuidad operativa de sistemas que dependen de estos dispositivos.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de validación en módems NR permite denegación de servicio remota (CVE-2026-21548)
Se ha identificado una falla de validación de entrada impropia en módems 5G NR que permite a atacantes remotos provocar denegación de servicio. La vulnerabilidad requiere privilegios de ejecución del sistema y afecta principalmente a infraestructuras de telecomunicaciones y dispositivos IoT conectados en redes móviles de LATAM. Con CVSS 7.5, representa un riesgo significativo para operadores y empresas dependientes de conectividad 5G.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de inyección CSV en BaserCMS afecta a sitios web en LATAM
BaserCMS contiene una vulnerabilidad de inyección de código en archivos CSV (CVSS 7.1) que permite ejecutar código malicioso cuando un usuario descarga y abre un archivo CSV manipulado. Afecta principalmente a sitios web desarrollados con esta plataforma en México y Latinoamérica. Los atacantes pueden distribuir archivos CSV maliciosos para comprometer sistemas o robar datos sensibles.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de deserialización en PRISMAproduction 6.5 y anteriores permite ejecución remota de código
Una vulnerabilidad de deserialización en PRISMAproduction versión 6.5 o inferior permite a atacantes ejecutar código arbitrario en sistemas afectados. Con puntuación CVSS 7.5, esta falla representa un riesgo significativo para infraestructuras empresariales en México y Latinoamérica que implementen esta solución en entornos de producción. La explotación no requiere interacción del usuario y puede comprometer la integridad y confidencialidad de datos altas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta en cliente OCPP 1.6: desbordamiento de buffer en parse_rpc_msg()
Se detectó una falla de seguridad en el procesamiento de marcos WAMP RPC dentro del cliente OCPP 1.6 (subsys/net/lib/ocpp). La función extract_string_field() utiliza strncpy() sin garantizar NUL-terminación, permitiendo lectura de memoria adyacente mediante campos uid y action malformados. Esto afecta sistemas de carga de vehículos eléctricos y controladores IoT en infraestructura de movilidad en Latinoamérica.
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta de Directory Traversal en plugin CubeWP Framework para WordPress (CVE-2026-13339)
El plugin CubeWP Framework para WordPress (versiones hasta 1.1.30) contiene una vulnerabilidad de traversal de directorios en la función 'cubewp_get_svg_content' que permite a atacantes sin autenticación leer archivos arbitrarios del servidor, incluyendo credenciales de bases de datos y configuraciones sensibles. Esta vulnerabilidad afecta especialmente a sitios de e-commerce y empresariales en LATAM que utilizan este framework para gestión de contenido. Con puntuación CVSS 7.5, representa un riesgo alto para la confidencialidad de datos corporativos.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta de validación en better-auth permite ataques de redirección OAuth
better-auth versiones anteriores a 1.6.13 y pre-lanzamientos 1.7.0-beta.0 a 1.7.0-beta.3 no validan correctamente el esquema de URIs de redirección en los plugins oidc-provider y mcp, permitiendo a atacantes registrar clientes OAuth con URIs maliciosas (javascript:). Esto expone a usuarios a ataques de suplantación de identidad y robo de tokens en plataformas que dependen de esta librería para autenticación federada.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en better-auth anterior a v1.6.11 permite aceptar tokens sin firma
better-auth versiones anteriores a 1.6.11 contiene defectos criptográficos en los plugins oidcProvider y mcp que permiten negociar el algoritmo 'none' y aceptan PKCE en texto plano en lugar de S256. Los atacantes pueden obtener tokens sin firma o interceptar códigos de autorización, comprometiendo sistemas de autenticación y autorización en infraestructuras cloud y on-premises que utilicen estas bibliotecas.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anteriores a 3.1.51 permite inyección de comandos
GitPython antes de la versión 3.1.51 no valida opciones peligrosas de Git en los métodos Repo.archive(), git.ls_remote(), Repo.iter_commits() y Repo.blame(), permitiendo inyección de comandos y ejecución arbitraria a través de parámetros malformados como --exec, --upload-pack u opciones con prefijo guion. Afecta directamente a pipelines CI/CD, sistemas de control de versiones distribuido y herramientas de análisis de código en empresas LATAM que utilizan Python para automatización.
M Alto vulnerabilidad
01/08/2026
[CVE-2026-16144] The Kali Forms — Contact Form & Drag-and-Drop Builder plugin for WordPress is vulnerable to Remote C…
The Kali Forms — Contact Form & Drag-and-Drop Builder plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 2.4.20 via the _save_data function. This is due to insufficient validation of the 'thisPermalink' field value before it overwrites a trusted callable placeholder, allowing attacker-controlled strings to reach call_user_func() in _save_data(). This …
M Alto vulnerabilidad
01/08/2026
[CVE-2026-15450] The Nex Forms – Ultimate Form Builder – Lite plugin for WordPress is vulnerable to arbitrary file de…
The Nex Forms – Ultimate Form Builder – Lite plugin for WordPress is vulnerable to arbitrary file deletion via path traversal in versions up to, and including, 9.2.3. This is due to the delete_file() AJAX handler retrieving a file path from the database and passing it directly to unlink() with no validation (no realpath(), basename(), or allowlist check), combined with the insert_record() AJAX han…
M Alto vulnerabilidad
01/08/2026
[CVE-2026-15052] The MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder plugin for WordPress is vul…
The MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Form Field Values in all versions up to, and including, 4.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesse…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
31/07/2026
[CVE-2026-34641] Premiere Pro is affected by an out-of-bounds write vulnerability that could result in arbitrary code…
Premiere Pro is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
M Alto vulnerabilidad
31/07/2026
[CVE-2026-18446] fast-uri before 4.1.2, 3.1.5, and 2.4.4 requires a literal double forward slash to recognize a URI a…
fast-uri before 4.1.2, 3.1.5, and 2.4.4 requires a literal double forward slash to recognize a URI authority, so a reference that uses a backslash based introducer in place of it (backslash backslash, forward slash backslash, or backslash forward slash) is parsed with no authority and folds into the path. Node's native WHATWG URL parser instead treats a backslash as interchangeable with a forward …
M Alto vulnerabilidad
31/07/2026
[CVE-2026-10079] A flaw was found in Red Hat Advanced Cluster Security for Kubernetes (RHACS). When processing Kubern…
A flaw was found in Red Hat Advanced Cluster Security for Kubernetes (RHACS). When processing Kubernetes Deployments, ACS replaces deployment identity metadata based on the openshift.io/encoded-deployment-config label. A user with permission to create Deployments can set this label to "null", causing ACS to treat the workload as having empty UID, name and labels and namespace "default". This bypas…
M Alto vulnerabilidad
31/07/2026
[CVE-2026-12720] The Kirki WordPress plugin before 6.0.13 does not restrict which classes may be instantiated when i…
The Kirki WordPress plugin before 6.0.13 does not restrict which classes may be instantiated when it deserialises data that unauthenticated users can store, leading to PHP Object Injection that is triggered when an administrator later reviews the stored data. With a suitable gadget chain present on the site (via another installed Kirki WordPress plugin before 6.0.13, , or an outdated WordPress v…
M Alto vulnerabilidad
31/07/2026
[CVE-2026-56672] ComfyUI is a node-based diffusion model GUI, API, and backend. Prior to 0.28.0, GET /userdata/{file}…
ComfyUI is a node-based diffusion model GUI, API, and backend. Prior to 0.28.0, GET /userdata/{file} served user-controlled HTML and SVG files with extension-derived content types, allowing stored cross-site scripting in the ComfyUI origin and access to browser-stored API tokens, settings, workflows, and authenticated-equivalent API calls. The handler used web.FileResponse(path), so an uploaded .h…