Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 5676 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100619] Capgo (capgo.app) blocks direct user inserts into the public.manifest table with a RESTRICTIVE row-l…
Capgo (capgo.app) blocks direct user inserts into the public.manifest table with a RESTRICTIVE row-level security policy, but that restriction can be bypassed indirectly. A principal holding an app-scoped upload/write/all API key (upload+ rights) or an authenticated user with write+ rights on an app can update public.app_versions.manifest on a version whose storage_provider is 'r2-direct', which i…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100608] Flowise through 3.1.4 does not enforce authorization on the BullMQ admin dashboard. When the server …
Flowise through 3.1.4 does not enforce authorization on the BullMQ admin dashboard. When the server runs in queue mode with the dashboard enabled and not in cloud mode (MODE=queue, ENABLE_BULLMQ_DASHBOARD=true, and !isCloud()), the /admin/queues mount is protected only by the verifyTokenForBullMQDashboard middleware, which validates the JWT but performs no role, permission, or workspace/organizati…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100315] A vulnerability was detected in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c…
A vulnerability was detected in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c3494db3fb95b66e7be. Affected is an unknown function of the file mydetailsfaculty.php. The manipulation of the argument myfid results in sql injection. The attack can be launched remotely. The exploit is now public and may be used. This product does not use versioning. This is why information about a…
M Alto vulnerabilidad
26/09/2026
Inyección SQL alta en CloudClassroom-PHP-Project afecta plataformas educativas
Se ha identificado una vulnerabilidad de inyección SQL en CloudClassroom-PHP-Project (hasta versión 5dadec098bfbbf3300d60c3494db3fb95b66e7be) que permite manipular el parámetro 'eno' en el archivo updatedetailsfromstudent.php. El ataque es remotamente explotable y el exploit ha sido divulgado públicamente. Instituciones educativas y plataformas de aprendizaje en LATAM que usen este software están en riesgo inmediato de comprometimiento de bases de datos estudiantiles.
M Alto vulnerabilidad
26/09/2026
[CVE-2026-96524] The MCP Server for WordPress WordPress plugin before 1.8.2 does not correctly verify the WordPress …
The MCP Server for WordPress WordPress plugin before 1.8.2 does not correctly verify the WordPress REST API nonce for cookie-authenticated requests when a condition an attacker can influence is present, allowing unauthenticated attackers to perform administrator-only actions, including creating a new administrator account, by tricking a logged-in administrator into visiting a crafted page.
M Alto vulnerabilidad
26/09/2026
[CVE-2026-96532] The Testimonials Widget WordPress plugin through 4.0.4 does not perform a capability or ownership ch…
The Testimonials Widget WordPress plugin through 4.0.4 does not perform a capability or ownership check when handling its front-end testimonial submission form, allowing unauthenticated users to modify or create arbitrary posts, including overwriting the title, content and author of any existing post.
M Alto vulnerabilidad
26/09/2026
[CVE-2026-85081] The File Manager WordPress plugin before 8.0.5, FileOrganizer WordPress plugin before 1.2.1, File M…
The File Manager WordPress plugin before 8.0.5, FileOrganizer WordPress plugin before 1.2.1, File Manager Pro WordPress plugin before 2.1.3 do not correctly validate the origin of window messages received by the file browser they load on their admin screens, accepting any origin that is a leading string prefix of the site's own address, which allows an unauthenticated attacker to run arbitrary J…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
26/09/2026
[CVE-2026-16591] The WP Directory Kit WordPress plugin before 1.5.8 does not sanitize and escape some of its category…
The WP Directory Kit WordPress plugin before 1.5.8 does not sanitize and escape some of its category and location fields before outputting them in page attributes, allowing users with a WP Directory Kit WordPress plugin before 1.5.8-specific listing-management role (and without the unfiltered_html capability) to perform Stored Cross-Site Scripting attacks that execute for any visitor of the affect…
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta de autorización en OpenClaw anterior a 2026.7.1
OpenClaw versiones anteriores a 2026.7.1 presentan un fallo de autorización que permite a usuarios no-propietarios ejecutar cambios de configuración MCP mediante los comandos /mcp set y /mcp unset. Los atacantes pueden persistir comandos MCP arbitrarios en stdio que se ejecutan con los privilegios del proceso OpenClaw, comprometiendo la confidencialidad, integridad y disponibilidad del host. Este riesgo afecta principalmente a empresas en LATAM que utilizan OpenClaw en entornos de producción sin restricciones de acceso adecuadas.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en OpenClaw 2026.5.1-2026.7.0 omite validación de comandos Google Meet
OpenClaw versiones 2026.5.1 a 2026.7.0 no aplican la ruta de aprobación configurada para comandos del nodo Google Meet, permitiendo que arrays de audio suministrados por atacantes se ejecuten sin validación en nodos Chrome emparejados. En despliegues con el plugin de Google Meet activo, esto expone las videollamadas empresariales y sistemas de comunicación a ejecución de código no autorizado. El impacto es alta (CVSS 8.8) en organizaciones LATAM que dependen de infraestructura de comunicaciones unificadas.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en OpenClaw anterior a 2026.7.1: evasión de sandbox en herramienta de navegador
OpenClaw versions anteriores a 2026.7.1 contienen una vulnerabilidad de evasión de sandbox (CVSS 8.3) que permite a atacantes con control sobre entrada de agentes sandboxed acceder a acciones de nodos navegadores emparejados, eludiendo la configuración allowHostControl=false. Esto posibilita inspeccionar y manipular perfiles de navegador conectados y sesiones autenticadas, comprometiendo sistemas en entornos cloud y on-premise usados por empresas en LATAM. La vulnerabilidad afecta especialmente a infraestructuras que deleguen automatización a agentes sandboxed sin validación de contexto.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en paquete npm OpenClaw permite bypass de autorización de propietario
OpenClaw (paquete npm `openclaw`) anterior a versión 2026.7.1 no valida correctamente permisos de propietario en solicitudes de autorización de Claude Code a través del canal MCP. Un usuario autorizado sin permisos de propietario puede aprobar o denegar solicitudes de permisos destinadas al administrador de la cuenta, ejecutando acciones sin consentimiento del propietario. Afecta sistemas de automatización y desarrollo que dependan de este paquete en entornos empresariales.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en OpenClaw anterior a 2026.7.1 permite ejecución de código arbitrario
OpenClaw versiones anteriores a 2026.7.1 presentan un defecto de validación de autorización en el comando de instalación Codex que permite a usuarios sin permisos instalar plugins arbitrarios y ejecutar procesos MCP con privilegios de OpenClaw. Esta vulnerabilidad compromete confidencialidad, integridad y disponibilidad de sistemas host, afectando servidores en entornos empresariales de México y Latinoamérica que utilicen esta plataforma.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en paquete npm OpenClaw permite eludir restricciones administrativas (CVE-2026-100588)
OpenClaw versiones anteriores a 2026.7.1 no valida correctamente permisos administrativos en el método node.invoke, permitiendo a usuarios con permisos de escritura acceder a funciones de control de navegador sin autorización. En arquitecturas Gateway que validan identidad del llamante, esto expone sistemas a escalación de privilegios no autorizada.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en OpenClaw Slack 2026.8.0 y anteriores permite bypass de políticas de remitentes
OpenClaw Slack versiones anteriores a 2026.8.1 no validan correctamente las listas de remitentes autorizados en mensajes directos grupales, permitiendo a participantes no autorizados activar agentes de Slack y acceder a herramientas y datos. Esta falla de control de acceso afecta principalmente a organizaciones en LATAM que utilizan automatización de Slack para gestionar datos sensibles, cumplimiento normativo y comunicaciones altas.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en OpenClaw (npm) permite escalación de privilegios en Gateway
OpenClaw versiones anteriores a 2026.7.1 expone herramientas administrativas restringidas (gateway y cron) a través del endpoint chat.send, permitiendo que usuarios sin permisos de propietario ejecuten operaciones privilegiadas en despliegues con autenticación. Afecta principalmente a infraestructuras en nube que utilizan este paquete npm en sistemas de orquestación y automatización.
M Alto vulnerabilidad
26/09/2026
Vulnerabilidad alta en paquete npm OpenClaw permite ejecución de comandos arbitrarios
OpenClaw (paquete npm 'openclaw') versiones anteriores a 2026.7.1 presenta una falla en la validación de mayúsculas y minúsculas que permite a actores maliciosos eludir controles de seguridad y crear trabajos cron persistentes. Un agente con capacidad de herramientas puede ser manipulado para ejecutar comandos arbitrarios con los privilegios del proceso OpenClaw, comprometiendo servidores de aplicaciones altas en entornos empresariales de LATAM.
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100567] OpenClaw is an agent gateway distributed as the npm package 'openclaw'. In versions >= 2026.4.5 and …
OpenClaw is an agent gateway distributed as the npm package 'openclaw'. In versions >= 2026.4.5 and < 2026.8.1, the Gateway validated a single DNS resolution result for a configured remote Chrome DevTools Protocol (CDP) hostname, but the raw WebSocket and Playwright transports performed a later, independent DNS resolution, discarding the DNS pinning enforced at validation time. An attacker who con…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100555] OpenClaw is an npm-distributed gateway application. In versions >= 2026.7.1 and < 2026.8.1, Synology…
OpenClaw is an npm-distributed gateway application. In versions >= 2026.7.1 and < 2026.8.1, Synology Chat attachment delivery could lose DNS pinning: the Gateway validated a single DNS result for a supplied file URL but then passed the original hostname to the Synology NAS, where it could resolve to a different destination. When attachment delivery accepted a remotely influenced hostname, an attac…
M Alto vulnerabilidad
26/09/2026
[CVE-2026-100558] OpenClaw versions before 2026.8.1 contain a resource exhaustion vulnerability in the Gateway listene…
OpenClaw versions before 2026.8.1 contain a resource exhaustion vulnerability in the Gateway listener that allows unauthenticated clients to retain response sockets by sending WebSocket upgrade requests without matching connection semantics. Attackers can repeatedly send malformed upgrade requests to exhaust listener resources and cause denial of service without consuming the WebSocket pre-auth co…