Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 5676 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
27/09/2026
[CVE-2026-86609] The Download Manager WordPress plugin before 7.5.6 does not sanitise and escape data submitted throu…
The Download Manager WordPress plugin before 7.5.6 does not sanitise and escape data submitted through its email-locked download subscription form before outputting it back in an admin page, which could allow unauthenticated attackers to perform Stored Cross-Site Scripting attacks against administrators. This affects the commercial Pro edition only; the free Download Manager WordPress plugin befor…
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta en Coolify afecta autenticación de GitHub hasta versión 4.1.0
Se identificó una falla de autenticación en Coolify versiones hasta 4.1.0 en el manejador de configuración de GitHub App, permitiendo bypass de validación del parámetro 'state' en redireccionamientos. La vulnerabilidad es exploitable remotamente y su código de explotación está disponible públicamente. Empresas que usen Coolify como plataforma de despliegue o integración CI/CD deben evaluar inmediatamente su exposición.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de escape de sandbox en heym anterior a 0.0.91
heym versiones anteriores a 0.0.91 contienen una vulnerabilidad de escape de sandbox en el motor de expresiones que permite a usuarios autenticados ejecutar código Python arbitrario. Los atacantes pueden manipular expresiones de flujo de trabajo para acceder a funciones del sistema operativo y ejecutar comandos con los permisos del proceso backend, comprometiendo completamente servidores y sistemas de automatización en entornos empresariales.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidades altas en Heym anterior a 0.0.53 permiten ejecución arbitraria de código
Heym versiones anteriores a 0.0.53 contienen múltiples vulnerabilidades altas (CVSS 8.8). La más grave permite ejecución arbitraria de código Python mediante eval() sin sandbox en nodos de condición de flujos de trabajo. Cualquier usuario con permisos de edición de flujos o importación de plantillas maliciosas puede ejecutar código con privilegios del proceso backend. Afecta significativamente a empresas en LATAM que utilizan esta herramienta en automatización de procesos altas.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de inyección de código en AzuraCast anterior a 0.23.6
AzuraCast versiones anteriores a 0.23.6 contiene una vulnerabilidad de inyección de código en el campo de contraseña de retransmisión remota que permite a atacantes con permisos de RemoteRelays ejecutar código arbitrario en el proceso Liquidsoap. La falla resulta de una migración incompleta desde el método vulnerable cleanUpString a toRawString, exponiendo servidores de radio en línea a compromisos de integridad, divulgación de claves API internas y disrupciones operacionales.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de inyección de código en AzuraCast anterior a 0.23.4
AzuraCast versiones anteriores a 0.23.4 contiene una vulnerabilidad de inyección de código en el método ConfigWriter::cleanUpString() que no desinfecta correctamente secuencias de interpolación de Liquidsoap. Usuarios autenticados con permisos de Media o Profile pueden inyectar código Liquidsoap arbitrario en configuraciones de estaciones de radio, permitiendo ejecución remota de comandos mediante expresiones #{process.run()} en URLs de listas de reproducción o campos de metadatos. Afecta principalmente a emisoras de radio web y plataformas de streaming en LATAM que usan AzuraCast para gestión de contenido.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta en AzuraCast anterior a 0.23.8: SSRF y lectura de archivos locales
AzuraCast antes de la versión 0.23.8 contiene vulnerabilidades de Server-Side Request Forgery (SSRF) y lectura de archivos locales en el módulo AutoDJ de obtención de playlists remotas. Un usuario con permisos de Media en la estación puede crear playlists con URLs remotas que apunten a rutas file:// o direcciones internas (loopback/link-local), exponiendo información sensible del servidor. Afecta principalmente a emisoras de radio online y plataformas de streaming en LATAM que utilizan este software para automatizar contenido.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad de control de acceso en AzuraCast anterior a 0.23.8 expone credenciales de administración
AzuraCast versiones anteriores a 0.23.8 contiene un fallo de control de acceso en el endpoint GET /api/station/{id}/vue/profile que permite a usuarios autenticados con permisos limitados de visualización extraer contraseñas en texto plano de Icecast/Shoutcast (admin, origen y retransmisión). Usuarios con acceso de solo lectura pueden invocar este endpoint y recibir credenciales frontend en respuestas JSON, comprometiendo la seguridad de infraestructuras de streaming de radio y podcasting frecuentes en medios latinoamericanos.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad de inyección de comandos en AzuraCast 0.23.x afecta servidores de radio
AzuraCast versiones hasta 0.23.x contiene una vulnerabilidad de inyección de comandos en la generación de configuración de Liquidsoap para grabaciones en vivo. Usuarios autenticados con permisos de Streamers pueden insertar metacaracteres de shell en nombres de usuario y ejecutar comandos con privilegios del proceso Liquidsoap cuando finaliza la grabación. Esta vulnerabilidad afecta principalmente a emisoras de radio y plataformas de streaming que utilizan AzuraCast en infraestructura on-premise o en la nube en LATAM.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de deserialización insegura en MONAI anterior a v1.6.0
MONAI antes de la versión 1.6.0 contiene una vulnerabilidad de deserialización insegura en la clase NumpyReader que utiliza numpy.load con allow_pickle=True sin validación, permitiendo a atacantes ejecutar código arbitrario mediante archivos .npy y .npz maliciosos en pipelines de datos estándar. Esta vulnerabilidad afecta especialmente a organizaciones en LATAM que utilizan MONAI en aplicaciones de análisis médico, investigación biomédica e inteligencia artificial sin restricciones en el origen de los datos de entrenamiento.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de deserialización en MONAI anterior a 1.5.2 permite ejecución remota de código
MONAI versions anteriores a la 1.5.2 contiene una vulnerabilidad de deserialización de datos no confiables en la función algo_from_pickle que procesa archivos .pkl sin validación. Un atacante puede ejecutar código arbitrario mediante un archivo pickle manipulado si la aplicación lo procesa. Esta vulnerabilidad afecta directamente plataformas de análisis de imágenes médicas 3D en instituciones sanitarias y centros de investigación de LATAM.
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100839] Contrast is a confidential-computing runtime for Kubernetes. In versions before 1.18.0, the guest ke…
Contrast is a confidential-computing runtime for Kubernetes. In versions before 1.18.0, the guest kernel's ACPI/AML handling is vulnerable to an AML injection attack ("BadAML"). ACPI tables containing AML bytecode are passed from the untrusted host (QEMU) to the guest firmware (OVMF) and on to the Linux kernel, whose AML interpreter executes them. An attacker controlling the host — an assumed adve…
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de ejecución remota de código en MONAI hasta versión 1.6.0
MONAI versiones 1.6.0 y anteriores contienen una vulnerabilidad de ejecución remota de código (RCE) en el motor de configuración de bundles que permite a atacantes ejecutar código arbitrario sin validación de lista permitida. Los agresores pueden distribuir bundles maliciosos con configuraciones manipuladas que se ejecutan cuando usuarios cargan bundles mediante monai.bundle.load(), afectando laboratorios de investigación médica y centros de datos en LATAM que implementan pipelines de procesamiento de imágenes médicas.
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100744] A flaw has been found in coollabsio Coolify up to 4.1.2. The affected element is an unknown function…
A flaw has been found in coollabsio Coolify up to 4.1.2. The affected element is an unknown function of the file app/Http/Middleware/CanUpdateResource.php of the component Route-Level Middleware. Executing a manipulation can lead to missing authorization. The attack may be launched remotely. The exploit has been published and may be used. Upgrading to version 4.2.0 is sufficient to fix this issue.…
M Alto vulnerabilidad
27/09/2026
[CVE-2025-71426] Contrast is a confidential-computing runtime for Kubernetes. In versions before 1.4.1, a recovering …
Contrast is a confidential-computing runtime for Kubernetes. In versions before 1.4.1, a recovering Coordinator does not verify the seed supplied by the recovering party. An attacker can therefore stand up a rogue Coordinator whose manifest passes validation but whose secret seed is attacker-controlled. If network traffic is redirected from the legitimate Coordinator to the attacker's Coordinator,…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
27/09/2026
[CVE-2025-71425] Contrast (Edgeless Systems) before 1.8.1 logs the workload secret to stderr, and thus to Kubernetes …
Contrast (Edgeless Systems) before 1.8.1 logs the workload secret to stderr, and thus to Kubernetes logs, when the Contrast initializer is configured with CONTRAST_LOG_LEVEL set to info or debug. Because info is the default, all installations that do not customize the initializer log level are affected. This exposes workload secrets — normally accessible only to the Contrast Coordinator, the initi…
M Alto vulnerabilidad
27/09/2026
[CVE-2025-71423] Edgelesssys Contrast is a confidential-computing runtime for Kubernetes. In versions 1.9.0 before 1.…
Edgelesssys Contrast is a confidential-computing runtime for Kubernetes. In versions 1.9.0 before 1.12.2, the initializer logs the full NewMeshCert response — which contains the workload secret — to standard output at INFO level. As a result, workload secrets are exposed to any Kubernetes user with get or list permission on pods/logs. Because workload secrets are used for encrypted storage and Vau…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100739] A vulnerability was detected in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c…
A vulnerability was detected in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c3494db3fb95b66e7be. This impacts an unknown function of the file viewresult.php. Performing a manipulation of the argument seno results in sql injection. Remote exploitation of the attack is possible. The exploit is now public and may be used. This product follows a rolling release approach for cont…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-72668] Unintended Proxy or Intermediary ('Confused Deputy') (CWE-441) in Kibana Agent Builder can lead to p…
Unintended Proxy or Intermediary ('Confused Deputy') (CWE-441) in Kibana Agent Builder can lead to privilege escalation. A non-administrative user able to edit a shared agent could cause privileged operations to be carried out under the identity of a higher-privileged user who subsequently interacts with that agent. Where the same user can also author workflows, this can extend to full administrat…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100720] Froxlor 2.0.0 through 2.3.10 is vulnerable to stored cross-site scripting. When a customer (the lowe…
Froxlor 2.0.0 through 2.3.10 is vulnerable to stored cross-site scripting. When a customer (the lowest-privileged authenticated role) uploads an SSL certificate for one of their own domains, the Certificates API add()/update() methods parse it with openssl_x509_parse() and store the issuer organization (issuer['O']) value verbatim without sanitization. Froxlor's table-listing renderer then emits s…