Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 2785 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
08/09/2026
Vulnerabilidad alta en SiYuan anterior a 3.8.2 permite ejecución de código remoto
SiYuan versiones anteriores a 3.8.2 presentan una vulnerabilidad de ejecución de código remoto (CVSS 8.8) que permite a atacantes ejecutar scripts maliciosos con acceso completo a Node.js cuando usuarios pegan contenido desde el portapapeles. La falla radica en que la aplicación no valida el tipo MIME personalizado text/siyuan antes de procesar datos pegados en el renderizador Electron. Empresas en LATAM que utilizan SiYuan como herramienta de gestión de conocimiento o notas en equipos de desarrollo están expuestas a compromiso completo del sistema operativo.
M Alto vulnerabilidad
08/09/2026
Vulnerabilidad alta en Live Composer para WordPress permite inyección de objetos PHP
El plugin Live Composer (versiones hasta 2.1.18) en WordPress es vulnerable a inyección de objetos PHP mediante deserialización de datos no confiables. Atacantes autenticados con acceso de colaborador pueden explotar esta falla para ejecutar código malicioso. Afecta especialmente a sitios pequeños y medianos en LATAM que usan este constructor visual sin actualizar regularmente.
M Alto vulnerabilidad
08/09/2026
Vulnerabilidad alta en SIMOVE Fleetmanager y SIPLANT afecta gestión de flotas
Se identificó una vulnerabilidad de validación en múltiples versiones de SIMOVE Fleetmanager (V3.1, V3.2, V3.3, V4.0) y SIPLANT (V1.7 a V3.1) con CVSS 8.6. Empresas de logística, transporte y distribución en LATAM que utilicen estas plataformas de gestión de flotas enfrentan riesgo de explotación remota. Se requiere actualización inmediata a versiones parcheadas.
M Alto vulnerabilidad
08/09/2026
[CVE-2026-84817] Unauthenticated Cross Site Scripting (XSS) in JetFormBuilder <= 3.6.5.1 versions.
Unauthenticated Cross Site Scripting (XSS) in JetFormBuilder
M Alto vulnerabilidad
08/09/2026
[CVE-2026-76958] SAP Integration Suite does not sufficiently validate XML documents accepted from untrusted sources i…
SAP Integration Suite does not sufficiently validate XML documents accepted from untrusted sources in certain internal components. An attacker with low privileges could submit specially crafted XML payloads containing malicious external entity declarations. Successful exploitation could allow the attacker to read sensitive file contents from the server and expose them through monitoring or logging…
M Alto vulnerabilidad
07/09/2026
[CVE-2026-86504] In JetBrains IntelliJ IDEA before 2026.2.2 missing project-trust confirmation before building a Dev …
In JetBrains IntelliJ IDEA before 2026.2.2 missing project-trust confirmation before building a Dev Container allowed host-level code execution
M Alto vulnerabilidad
07/09/2026
[CVE-2026-19843] A flaw was found in 389-ds-base. The Cockpit 389 Console's LDAP editor constructs an ldapsearch comm…
A flaw was found in 389-ds-base. The Cockpit 389 Console's LDAP editor constructs an ldapsearch command by embedding an LDAP entry's distinguished name (DN) into a shell command string without proper escaping. An LDAP user with delegated privileges to create or rename directory entries could craft a malicious DN containing shell metacharacters. When a Cockpit administrator subsequently views the e…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
07/09/2026
[CVE-2026-76560] A flaw was found in 389 Directory Server. The SELFDN ACI bind-rule evaluator incorrectly matches an …
A flaw was found in 389 Directory Server. The SELFDN ACI bind-rule evaluator incorrectly matches an anonymous LDAP client's empty bind DN against an empty stored attribute value, allowing an unauthenticated client to satisfy access control checks intended to require a matching authenticated identity. This can allow an anonymous LDAP client to perform an operation, such as adding or modifying a dir…
M Alto vulnerabilidad
07/09/2026
[CVE-2026-6431] The User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor plugi…
The User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'Biographical Info' meta field parameter in all versions up to, and including, 3.15.7 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts …
M Alto vulnerabilidad
07/09/2026
Vulnerabilidad alta en Artemis de EAP: deserialización insegura por defecto
EAP's Artemis permite deserialización de objetos sin validación de seguridad por defecto, exponiendo servidores a ejecución remota de código malicioso. El método ObjectMessage.getObject() utiliza ObjectInputStreamWithClassLoader con listas de permitidos/bloqueados vacías, lo que acepta cualquier clase. Empresas en LATAM con infraestructura Java en producción enfrentan riesgo alta de compromiso de sistemas.
M Alto vulnerabilidad
07/09/2026
Vulnerabilidad alta de inyección de comandos en router D-Link DIR-895L A1_102b07
Se identificó una vulnerabilidad de inyección de comandos (CVSS 8.3) en el componente udhcpcd del router D-Link DIR-895L modelo A1_102b07, explotable remotamente a través de la manipulación del parámetro Hostname. El exploit público ya está disponible, aumentando el riesgo de compromiso de equipos de red corporativos y PYMES en LATAM que utilizan este modelo para conectividad alta.
M Alto vulnerabilidad
07/09/2026
Vulnerabilidad alta en D-Link DIR-605 B1v202WWB03: desbordamiento de búfer en L2TP
D-Link DIR-605 B1v202WWB03 presenta una vulnerabilidad de off-by-one en el analizador L2TP Control Message Parser que permite manipulación remota del parámetro peer_hostname. Afecta principalmente a routers utilizados como puntos de acceso VPN en PyMEs y oficinas remotas en LATAM. El acceso requiere conocimiento técnico avanzado, pero el impacto potencial incluye ejecución remota de código en la red corporativa.
M Alto vulnerabilidad
06/09/2026
[CVE-2026-86259] OpenMAIC before 1.0.1 skips server-side request forgery validation in non-production builds, allowin…
OpenMAIC before 1.0.1 skips server-side request forgery validation in non-production builds, allowing unauthenticated attackers to reach cloud instance metadata services. Attackers can supply arbitrary provider URLs via the x-base-url header or baseUrl parameter to access sensitive cloud credentials and metadata.
M Alto vulnerabilidad
06/09/2026
Vulnerabilidad alta en SureCart (WordPress) permite escalada de privilegios y takeover de cuentas
El plugin SureCart para WordPress en versiones anteriores a 4.6.3 contiene una falla de validación que permite a usuarios con permisos de suscriptor modificar direcciones de correo de otros usuarios, incluidos administradores, y tomar control de sus cuentas mediante reset de contraseña. Esta vulnerabilidad afecta directamente a tiendas en línea y plataformas de comercio electrónico operadas en México y Latinoamérica que usan este plugin.
M Alto vulnerabilidad
06/09/2026
Vulnerabilidad de XSS almacenado en plugin Kirki para WordPress anterior a v6.3.0
El plugin Kirki para WordPress anterior a la versión 6.3.0 no valida correctamente las entidades HTML, permitiendo que usuarios no autenticados inyecten JavaScript malicioso en comentarios. El código ejecutado afecta a visitantes y administradores en todas las páginas que muestren comentarios, incluyendo encabezados y pies de página.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
05/09/2026
Vulnerabilidad alta de ejecución remota de código en Axolotl hasta versión 0.18.0
Axolotl versiones 0.18.0 y anteriores contienen una vulnerabilidad de ejecución remota de código (RCE) en la ruta de parche multipack. El parámetro trust_remote_code por defecto es None en lugar de False, permitiendo a atacantes eludir los controles de seguridad. Un adversario puede ejecutar código Python arbitrario al comprometer repositorios de modelos en Hugging Face utilizados como base_model, que se cargan con trust_remote_code=True forzado. Esto afecta principalmente a equipos de ML/IA en LATAM que utilizan modelos preentrenados de repositorios públicos sin validación.
M Alto vulnerabilidad
05/09/2026
Vulnerabilidad alta de omisión de autenticación en Coolify hasta v4.3.17
Coolify versiones anteriores a 4.3.17 contiene una falla de autenticación en el manejador de callback OAuth que permite a atacantes registrar direcciones de correo de víctimas en proveedores OAuth habilitados para obtener acceso autenticado sin verificar identidades ni requerir contraseña. Empresas que usan Coolify como plataforma de infraestructura o despliegue en México y LATAM corren riesgo de compromiso de cuentas administrativas y acceso no autorizado a recursos altas.
M Alto vulnerabilidad
05/09/2026
[CVE-2026-18406] The SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz plugin for WordPress is …
The SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Text Field Entity-Encoded Payload in all versions up to, and including, 2.12.2 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whe…
M Alto vulnerabilidad
05/09/2026
[CVE-2026-19769] The Ninja Forms – The Contact Form Builder That Grows With You plugin for WordPress is vulnerable to…
The Ninja Forms – The Contact Form Builder That Grows With You plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Repeater Child 'type' Confusion via Unmatched Array Key in all versions up to, and including, 3.15.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will ex…
M Alto vulnerabilidad
05/09/2026
[CVE-2026-15984] The QuickCal plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Custom Field Para…
The QuickCal plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Custom Field Parameters in all versions up to, and including, 1.0.20 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The nonce guarding the unauthenti…