Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de bypass de autorización en YesWiki anterior a 4.6.7
YesWiki versiones anteriores a 4.6.7 contiene un defecto de autorización en ApiService::isAuthorized() que permite a atacantes no autenticados invocar rutas API administrativas cuando el modo API público está habilitado. Los atacantes pueden modificar configuraciones, acceder y eliminar archivos de respaldo mediante endpoints como api/ci/update_config y api/archives, comprometiendo la integridad y disponibilidad de wikis empresariales en LATAM.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite inyección de código
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en la acción Bazar valeur que permite a editores de páginas forzar al servidor a acceder URLs arbitrarias. Los atacantes pueden explotar esta falla para escanear servicios internos, acceder a metadatos de instancias en la nube (AWS/Azure) y ejecutar scripts maliciosos en navegadores de usuarios. El impacto es alta para wikis colaborativos en instituciones educativas y gubernamentales de LATAM.
M Alto vulnerabilidad
02/10/2026
Inyección SQL ciega en YesWiki anterior a 4.6.7 permite lectura de datos arbitrarios
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL ciega en la acción {{newtextsearch}} que permite a atacantes anónimos explotar opciones de listas Bazar sin escapado en la consulta SQL. Los atacantes pueden manipular opciones en listas editables anónimamente y usar solicitudes de búsqueda como oráculo booleano para extraer datos sensibles de la base de datos, incluyendo credenciales e información confidencial. Afecta principalmente a wikis colaborativas en LATAM con acceso público o semi-público.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta plataformas colaborativas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de inyección SQL en la acción Bazar nuagetag que permite a atacantes con acceso de escritura (sin autenticación en instalaciones por defecto) extraer hashes de contraseñas y datos arbitrarios de bases de datos. Esta exposición es alta en entornos educativos y colaborativos frecuentes en LATAM donde YesWiki se utiliza para wikis organizacionales sin autenticación requerida.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite ataques no autenticados
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) que permite a atacantes no autenticados ejecutar solicitudes HTTP a hosts internos y servicios de metadatos en la nube. Los atacantes explotan la ruta pública del buzón de actores de formularios, firmando actividades con sus propias claves mientras inyectan URLs de infraestructura interna en el cuerpo de la solicitud. Esto representa riesgo significativo para wikis corporativas y portales internos en LATAM que expongan esta aplicación a internet.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite acceso no autenticado
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes no autenticados realizar solicitudes GET desde el servidor afectado. La falla se encuentra en la acción de sincronización de suscripciones de Bazar, donde URLs de actor no validadas permiten dirigir solicitudes a hosts internos, endpoints de metadatos en la nube y almacenar respuestas como entradas Bazar accesibles. Empresas en LATAM que alojan YesWiki (wiki colaborativas, portales de contenido comunitario) enfrentan riesgo de exposición de datos internos, credenciales en metadatos AWS/Azure y movimiento lateral en redes corporativas.
M Alto vulnerabilidad
02/10/2026
Inyección SQL de segundo orden en YesWiki anterior a 4.6.7 permite lectura de base de datos
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL de segundo orden en el componente AclService::updateRequestWithACL. Un atacante puede registrarse con un nombre de usuario malicioso conteniendo caracteres especiales, luego cargar listados filtrados por ACL para extraer contenido de la base de datos y eludir controles de lectura. Afecta principalmente a wikis corporativas y plataformas de colaboración en LATAM que utilizan esta herramienta de código abierto.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta acción Bazar filtertags
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL en la acción Bazar filtertags que permite a atacantes no autenticados manipular consultas SQL mediante tokens con barra invertida. En instalaciones por defecto bajo MySQL, los atacantes pueden inyectar código malicioso guardando markup en páginas, comprometiendo la integridad de bases de datos y acceso a información sensible. Esta vulnerabilidad afecta especialmente a instituciones educativas, gobiernos locales y empresas medianas en LATAM que utilizan YesWiki para gestión de contenido colaborativo.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad CSRF alta en YesWiki anterior a 4.6.7 permite eliminación de páginas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en el manejador ajaxdeletepage que permite a atacantes eliminar permanentemente páginas y su contenido asociado (ACLs, enlaces, comentarios) mediante solicitudes GET manipuladas sin validación de tokens. Un administrador o propietario de página autenticado puede ser engañado a hacer clic en un enlace malicioso, resultando en pérdida irreversible de datos altas en sistemas wiki empresariales.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta en YesWiki anterior a 4.6.7 permite bypass de filtros en API de triples
YesWiki versiones anteriores a 4.6.7 contiene un bypass de alcance en el filtro vacío de la API de eliminación de triples que permite a usuarios autenticados eliminar o falsificar triples semánticos arbitrarios sin importar propiedad. Un atacante puede enviar un filtro vacío para remover la membresía del grupo de administradores, vaciando el grupo administrativo y causando un bloqueo de autorización en todo el sitio. Este vector afecta directamente la integridad y disponibilidad de plataformas wiki colaborativas usadas en gobiernos, universidades y empresas de LATAM.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad de omisión de autorización en YesWiki anterior a 4.6.7 afecta integridad de contenido
YesWiki versiones anteriores a 4.6.7 contiene una falla de autorización en la API de comentarios (ruta editComment) que permite a usuarios autenticados con privilegios bajos sobrescribir páginas y comentarios arbitrarios mediante manipulación del parámetro pagetag. Un atacante puede enviar solicitudes POST al endpoint api/comments para eludir controles de acceso por página (ACLs) y reemplazar contenido, afectando la integridad de wikis corporativas y colaborativas en organizaciones de LATAM.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de bypass de autenticación en YesWiki anteriores a 4.6.7
YesWiki antes de la versión 4.6.7 contiene una vulnerabilidad de bypass de autenticación en la bandeja de entrada ActivityPub que no vincula correctamente la firma HTTP verificada con el actor de la actividad. Atacantes no autenticados pueden utilizar cualquier par de claves ActivityPub para enviar actividades Delete o Update firmadas, permitiendo eliminar o sobrescribir entradas federadas de otros actores, especialmente en sistemas colaborativos y wikis corporativas.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104447] YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the autoupdate UpdateAct…
YesWiki before 4.6.7 contains a cross-site request forgery vulnerability in the autoupdate UpdateAction that allows attackers to delete installed packages via unprotected GET requests. Attackers can lure a logged-in administrator to a crafted link with action=delete and a package parameter to remove extensions like bazar, breaking core site functionality.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104435] Zebra zebrad 4.4.0 and zebra-script 6.0.0 fail to enforce a ZIP-244 consensus rule, accepting V5 tra…
Zebra zebrad 4.4.0 and zebra-script 6.0.0 fail to enforce a ZIP-244 consensus rule, accepting V5 transparent inputs signed with SIGHASH_SINGLE that lack a corresponding output. Attackers can broadcast crafted V5 transactions with more inputs than outputs that Zebra accepts but zcashd rejects, causing a network consensus split.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104437] Zebra before 4.4.0 contains a consensus divergence vulnerability in V5 transparent signature verific…
Zebra before 4.4.0 contains a consensus divergence vulnerability in V5 transparent signature verification, computing a ZIP-244 digest for SIGHASH_SINGLE inputs lacking corresponding outputs instead of failing. Attackers can craft V5 transactions with fewer outputs than inputs that Zebra accepts and templates via getblocktemplate, producing blocks zcashd rejects.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104430] Zebra zebrad 4.5.0 and zebra-script 7.0.0 count P2SH redeem script signature operations in legacy mo…
Zebra zebrad 4.5.0 and zebra-script 7.0.0 count P2SH redeem script signature operations in legacy mode rather than zcashd's accurate P2SH mode, overcounting CHECKMULTISIG preceded by OP_1 through OP_16 as 20 sigops and causing a consensus divergence. Remote attackers can broadcast P2SH spends using low-threshold multisig redeem scripts so that a block zcashd accepts exceeds Zebra's inflated MAX_BL…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104431] Zebra before 6.0.0 contains a denial of service vulnerability that allows unauthenticated peers to s…
Zebra before 6.0.0 contains a denial of service vulnerability that allows unauthenticated peers to stall Tokio workers by submitting mempool transactions requiring expensive synchronous script verification. Attackers can send non-standard high-sigop P2SH transactions that reach CachedFfiTransaction::is_valid() before standardness checks, saturating the verifier buffer and rendering the node unresp…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104422] The block sync download path in Zebra (zebrad) before 6.3.0 reads a block's height from its unvalida…
The block sync download path in Zebra (zebrad) before 6.3.0 reads a block's height from its unvalidated coinbase scriptSig and drops blocks that appear too far behind the tip before consensus validation, without penalizing the supplying peer. Because V5 transaction IDs exclude the scriptSig, a malicious peer can repeatedly serve a canonical block whose coinbase claims height 1 while keeping the re…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104423] Zebra (zebrad) before 6.2.1 contains an asymmetric resource consumption vulnerability that allows un…
Zebra (zebrad) before 6.2.1 contains an asymmetric resource consumption vulnerability that allows unauthenticated peers to stall block verification by pushing V6 mempool transactions with invalid Halo2 proofs. Attackers can flood the shared unprioritized Halo2 verification queue with zero-fee transactions carrying zero-filled Orchard and Ironwood proofs, causing nodes to fall behind the chain tip.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104414] Ghost from 2.5.0 before 6.64.0 contains a stored cross-site scripting vulnerability that allows atta…
Ghost from 2.5.0 before 6.64.0 contains a stored cross-site scripting vulnerability that allows attackers to inject untrusted scripts into post content via oEmbed photo responses. Attackers can host malicious oEmbed photo responses so that embedding their URL stores scripts that run in the Ghost editor, published site, and newsletter emails, compromising staff admin sessions.