Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Nsa" — 156 resultados ✕ Limpiar búsqueda
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1799
Esta semana
RSS
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en V-Secure Jingyun Antivirus 2.4.2.39 permite escalada de privilegios
Se ha identificado una vulnerabilidad de control de acceso impropio en el controlador de kernel ZyArk.sys de V-Secure Jingyun Antivirus versión 2.4.2.39 (CVSS 7.8). Esta falla requiere acceso local pero permite que un atacante escale privilegios en sistemas Windows. El exploit está públicamente disponible y el fabricante no ha respondido a la divulgación responsable, lo que aumenta el riesgo inmediato para empresas en México y LATAM que usan este antivirus.
M Alto vulnerabilidad
06/08/2026
[CVE-2026-5856] Contiki-NG's DNS/mDNS resolver skip_name() in os/services/resolv/resolv.c walks DNS wire-format name…
Contiki-NG's DNS/mDNS resolver skip_name() in os/services/resolv/resolv.c walks DNS wire-format name labels with no packet-boundary check, and the caller in newdata() invokes it in a loop iterating nquestions times from the attacker-controlled DNS header before validating the transaction ID. An attacker who sets nquestions higher than the number of complete questions present causes skip_name() to …
M Alto vulnerabilidad
06/08/2026
[CVE-2026-10599] The Integrate PhonePe with WooCommerce WordPress plugin through 1.2.1 does not validate that a verif…
The Integrate PhonePe with WooCommerce WordPress plugin through 1.2.1 does not validate that a verified payment transaction belongs to the order being marked as paid, nor does it verify the authenticity of its payment-completion request, allowing unauthenticated attackers to reuse a single valid transaction to mark arbitrary orders as paid and bypass payment.
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad alta en GStreamer gst-plugins-good permite denegación de servicio remota
Se encontró una falla en los componentes de depayload RTP (rtph264depay y rtph265depay) del paquete GStreamer gst-plugins-good que no valida límites máximos en el búfer de reensamblaje. Un atacante remoto sin autenticación puede enviar fragmentos RTP continuos sin marcadores de fin, agotando memoria y causando denegación de servicio en servidores multimedia, streaming en vivo y aplicaciones de videoconferencia operadas en infraestructuras en LATAM.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71270] Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated with…
Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated with the CustomHtmlSanitizer/SsrfProtectionService SSRF protections that were added to three sibling conversion endpoints (html/pdf, file/pdf, markdown/pdf). The endpoint validates only that the initial requested URL resolves to a public IP, then fetches the page's HTML server-side and hands it, unsanit…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71274] OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the M…
OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the MQTT SetChannelLabel command using strdup() with no HTML sanitization. CHANNEL_GetLabel() returns these labels unsanitized, and they are rendered via hprintf255() at 15+ locations in src/httpserver/http_fns.c with no HTML encoding. An attacker with MQTT broker access (commonly unauthenticated in real…
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Magistrala: Motor de reglas permite ejecución remota de código
El motor de reglas de Magistrala permite a usuarios autenticados crear reglas con scripts Go o Lua que se ejecutan en el servidor cuando llegan mensajes IoT. El intérprete Yaegi expone la librería estándar de Go completa (incluidos módulos os y net/http), permitiendo a atacantes autenticados ejecutar código arbitrario con acceso al sistema operativo. Esta vulnerabilidad afecta altas despliegues IoT en manufactura, utility y ciudades inteligentes en LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Grocy: inyección XSS a través de parser de solicitudes API
Grocy presenta una vulnerabilidad de inyección de scripts (XSS) en su analizador de solicitudes API (BaseApiController.php) que permite a atacantes eludir la purificación HTML mediante decodificación doble de entidades. Un adversario podría inyectar código malicioso que se ejecute en el contexto de aplicaciones que gestionen inventarios y despensas, comprometiendo datos sensibles de empresas pequeñas y medianas en México y LATAM que utilizan este software de código abierto.
M Alto vulnerabilidad
04/08/2026
[CVE-2026-69100] LAMP Rapid Development Platform through 5.6.2, fixed in commit 84b0c27, contains a remote code execu…
LAMP Rapid Development Platform through 5.6.2, fixed in commit 84b0c27, contains a remote code execution vulnerability in GlueFactory that executes unsandboxed Groovy scripts from database template fields without compilation restrictions or whitelisting. Attackers can write or influence the script field via message template endpoints to execute arbitrary Groovy code and OS commands on the backend …
M Alto vulnerabilidad
04/08/2026
Vulnerabilidad alta de secuestro DLL en GeoVision GV-ASManager permite ejecución de código arbitrario
GeoVision GV-ASManager presenta una vulnerabilidad de secuestro de librerías dinámicas (DLL hijacking) que permite a un atacante local con acceso de escritura ejecutar código arbitrario bajo los privilegios del proceso vulnerable. La amenaza es significativa en instalaciones de videovigilancia y sistemas de control de acceso en México y Latinoamérica, donde GV-ASManager es ampliamente deployado en infraestructura alta, retail y empresarial.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-67599] ClearOS 7.9 contains an OS command injection vulnerability in the Log Viewer component that allows a…
ClearOS 7.9 contains an OS command injection vulnerability in the Log Viewer component that allows authenticated attackers to execute arbitrary commands by submitting unsanitized input through the filter parameter, which is interpolated directly into a shell command in File.php. Attackers can inject command substitution payloads into the filter parameter to execute arbitrary commands as the webcon…
M Alto vulnerabilidad
03/08/2026
[CVE-2026-69089] Grav CMS 2.0.10 contains a path traversal vulnerability in ImageMedium::watermark(), which passes it…
Grav CMS 2.0.10 contains a path traversal vulnerability in ImageMedium::watermark(), which passes its unsanitized $image argument to RocketTheme\Toolbox\ResourceLocator\UniformResourceLocator::findResource(). Because the file:// scheme branch only lexically collapses '..' segments without a realpath/containment check, an editor authoring Markdown image syntax with traversal sequences can cause arb…
M Alto vulnerabilidad
03/08/2026
[CVE-2026-68587] SiYuan versions before v3.7.3 contain an information disclosure vulnerability in the getHeadingDelet…
SiYuan versions before v3.7.3 contain an information disclosure vulnerability in the getHeadingDeleteTransaction, getHeadingLevelTransaction, and getHeadingInsertTransaction endpoints that return rendered block DOM without publish-access checks. Anonymous readers or publish RoleReader tokens can supply a heading block ID to read full rendered content of publish-disabled documents that should be re…
M Alto vulnerabilidad
03/08/2026
[CVE-2026-67608] Telenia Software TVox 26.5.3 and prior 26.x versions, and 24.9.21 and prior 24.x versions, contain a…
Telenia Software TVox 26.5.3 and prior 26.x versions, and 24.9.21 and prior 24.x versions, contain an OS command injection vulnerability in action_audio.php that allows authenticated attackers to execute arbitrary operating system commands by passing an unsanitized pid parameter into an exec() call when the action parameter is set to checkProcess. Attackers can inject malicious OS commands through…
M Alto vulnerabilidad
03/08/2026
[CVE-2026-68584] SiYuan versions before v3.7.3 contain an authentication bypass vulnerability in publish mode where c…
SiYuan versions before v3.7.3 contain an authentication bypass vulnerability in publish mode where content-returning endpoints getHeadingChildrenDOM, getHeading*Transaction, and getBacklinkDoc perform no password check despite protecting the primary getDoc endpoint. Anonymous attackers can retrieve full content of password-protected documents by obtaining internal block IDs from reader-accessible …

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta de inyección de comandos en GitPython anterior a 3.1.51
GitPython versiones anteriores a 3.1.51 contiene un filtro incompleto contra inyección de comandos que no valida correctamente las abreviaturas de opciones largas de Git. Atacantes pueden ejecutar comandos arbitrarios utilizando nombres de opciones abreviados (ej: upload_p en lugar de upload_pack), afectando sistemas de CI/CD, repositorios corporativos y plataformas DevOps en empresas mexicanas y latinoamericanas que dependen de esta librería para automatización.
M Alto vulnerabilidad
01/08/2026
Desbordamiento de buffer en FreeRDP 3.28.0 y anteriores afecta canal RAIL
FreeRDP versiones 3.28.0 e inferiores contienen un desbordamiento de heap en el manejador del canal RAIL del lado del servidor. Un atacante remoto puede explotar esta vulnerabilidad mediante un mensaje RAIL malformado enviado a servidores RDP expuestos, causando corrupción de memoria y potencial ejecución de código arbitrario. El impacto es alta en infraestructuras de acceso remoto comunes en empresas latinoamericanas que utilizan FreeRDP como servidor de escritorio remoto.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en FreeRDP anterior a 3.29.0 permite ejecución de código en clientes
FreeRDP antes de la versión 3.29.0 contiene un defecto de use-after-free en memoria del lado cliente que afecta el procesamiento de mensajes asincronos WINDOW_ICON_ORDER cuando la actualización asincrónica está habilitada. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario en sistemas que utilizan xfreerdp con flags /async-update. La falla impacta infraestructuras de escritorio remoto en empresas LATAM que dependen de FreeRDP para acceso remoto seguro.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad de lectura fuera de límites en FreeRDP anterior a 3.29.0
FreeRDP versiones anteriores a 3.29.0 contienen vulnerabilidades de lectura fuera de límites en el proxy de mensajes de actualización asincrónica para los órdenes de dibujo primarios PolygonSC y PolygonCB. Cuando AsyncUpdate está habilitado, las funciones update_message_PolygonSC() y update_message_PolygonCB() asignan un array de puntos fresco pero copian datos desde direcciones de memoria incorrectas, potencialmente exponiendo información sensible o causando fallos en sistemas que utilizan sesiones RDP remotas.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad de denegación de servicio en FreeRDP anterior a versión 3.29.0
FreeRDP versiones anteriores a 3.29.0 contiene una vulnerabilidad de denegación de servicio (DoS) en el manejador del canal RDPEI que no valida la longitud máxima del cuerpo PDU antes de asignar memoria. Un cliente RDP malicioso puede enviar un mensaje RDPEI solo con encabezado y una longitud de cuerpo declarada grande, forzando asignación excesiva de memoria en el servidor. Empresas en LATAM que utilizan FreeRDP en infraestructuras de acceso remoto deben actualizar inmediatamente para evitar interrupciones de servicios altas.