Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Ui" — 2785 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
29/08/2026
Vulnerabilidad alta de elusión de autenticación en plugin SAML SSO para WordPress (CVE-2026-75807)
El plugin SAML Single Sign On – SSO Login para WordPress (versiones ≤5.4.6) contiene una vulnerabilidad de elusión de autenticación que permite a atacantes validar certificados X.509 antes de completar la verificación de firma en la respuesta SAML. En LATAM, donde muchas empresas integran WordPress con sistemas de identidad corporativa SAML, esta falla expone credenciales y acceso no autorizado a portales internos, clientes y plataformas e-commerce.
M Alto vulnerabilidad
29/08/2026
[CVE-2026-82475] iFlytek astron-agent: vulnerabilidad de omisión de autorización en copyFlow
iFlytek astron-agent versión 1.1.1 y anteriores contiene una vulnerabilidad de omisión de validación de autorización en el endpoint copyFlow que permite a atacantes autenticados enumerar identificadores de flujos de trabajo y sobrescribir workflows de otros inquilinos o copiar definiciones privadas. El impacto es alta para entornos multitenante en plataformas cloud corporativas de LATAM que utilizan esta solución para automatización de procesos.
M Alto vulnerabilidad
29/08/2026
Vulnerabilidad alta en Documenso: carga de PDF sin autenticación en endpoint /api/files/upload-pdf
Documenso versiones anteriores a 2.13.0 permite la carga de archivos PDF sin requerir autenticación en el endpoint /api/files/upload-pdf. Atacantes no autenticados pueden subir PDFs arbitrarios indefinidamente, agotando recursos de almacenamiento y saturando bases de datos con registros huérfanos. Esta vulnerabilidad afecta principalmente a empresas mexicanas y latinoamericanas que utilizan Documenso para gestión de documentos digitales y flujos de firma electrónica.
M Alto vulnerabilidad
29/08/2026
Vulnerabilidad alta de omisión de autenticación en pac4j-core anterior a 6.5.6
pac4j-core antes de la versión 6.5.6 contiene una vulnerabilidad que invierte la lógica de validación de tipos de perfil en CheckProfileTypeAuthorizer, permitiendo a atacantes eludir controles de autenticación. Los agresores pueden autenticarse mediante clientes débiles y acceder a recursos que requieren perfiles más robustos al satisfacer validaciones genéricas. Afecta principalmente a aplicaciones Java en LATAM que dependen de esta librería para control de acceso.
M Alto vulnerabilidad
29/08/2026
[CVE-2026-82457] su-exec through 0.3 fails to validate numeric user and group identifiers parsed with strtol before a…
su-exec through 0.3 fails to validate numeric user and group identifiers parsed with strtol before assigning to uid_t and gid_t, allowing truncation of out-of-range values to zero. Attackers can supply large numeric identifiers that truncate to root's identifier, causing su-exec to execute target programs with root privileges instead of intended unprivileged accounts.
M Alto vulnerabilidad
29/08/2026
[CVE-2026-76548] The User Profile Builder WordPress plugin before 4.0.1 does not properly restrict its front-end fil…
The User Profile Builder WordPress plugin before 4.0.1 does not properly restrict its front-end file upload feature, granting unauthenticated visitors capabilities reserved to privileged roles. This allows them to list the site's media library and to modify unpublished posts, pages and media items belonging to other users.
M Alto vulnerabilidad
29/08/2026
Vulnerabilidad alta de intercepción de tráfico en BOSH Director vCenter CPI (CVE-2026-41012)
Una vulnerabilidad de intercepción de tráfico en BOSH Director vCenter CPI permite a atacantes posicionados entre el Director y vCenter suplantar la API REST de vCenter y capturar credenciales de administrador mediante autenticación HTTP Basic. Un atacante con capacidad de interceptar tráfico puede comprometer completamente la infraestructura de virtualización. En LATAM, esto afecta altas centros de datos y plataformas de IaaS que dependen de vCenter para gestión de máquinas virtuales.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad en mongosqld: certificados de cliente no validados correctamente
mongosqld no valida correctamente los certificados de cliente durante el handshake TLS cuando está configurado con una autoridad certificadora. Esto permite que clientes sin certificado establezcan sesiones, comprometiendo la autenticación en entornos que dependen exclusivamente de certificados para identificar usuarios. Empresas en LATAM que utilizan MongoDB BI Connector con autenticación basada en certificados están expuestas a acceso no autorizado.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad alta en MongoDB Connector for BI ODBC: desbordamiento de búfer por inyección SQL
Un atacante puede enviar consultas SQL malformadas a través del controlador ODBC de MongoDB Connector for BI, especificando nombres de cursor que exceden los límites internos del búfer. Esto provoca sobrescritura de memoria adyacente, potencialmente causando denial of service (DoS) o ejecución de código arbitrario en aplicaciones que integren este conector. Afecta directamente a plataformas de análisis y Business Intelligence que dependan de este driver en entornos LATAM.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad en multer 2.2.0: descriptor de archivo no cerrado en cargas abortadas
multer, middleware de Node.js para procesar multipart/form-data, presenta una vulnerabilidad en la versión 2.2.0 donde las cargas abortadas o truncadas no cierran correctamente los descriptores de archivo, dejándolos abiertos en el sistema. Esto permite a atacantes remotos consumir recursos del servidor y potencialmente acceder a información sensible. El riesgo es alta en aplicaciones web que manejan uploads de usuarios sin autenticación robusta.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82288] Stable Diffusion WebUI through 1.10.1 contains a credential disclosure vulnerability in the /sdapi/v…
Stable Diffusion WebUI through 1.10.1 contains a credential disclosure vulnerability in the /sdapi/v1/cmd-flags endpoint that returns parsed command-line arguments including gradio_auth and api_auth values in cleartext. Unauthenticated attackers can access this endpoint to retrieve configured usernames and passwords, then use them to authenticate to the interface and access the application.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82280] Quivr through 0.0.322 fails to validate ownership in prompt endpoints, allowing authenticated users …
Quivr through 0.0.322 fails to validate ownership in prompt endpoints, allowing authenticated users to modify any prompt by identifier. Attackers with read-only access to shared brains can read exposed prompt identifiers and overwrite system prompts affecting all brain users.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82284] Quivr versions through 0.0.322 fail to validate chat ownership in the GET /chat/{chat_id}/history, D…
Quivr versions through 0.0.322 fail to validate chat ownership in the GET /chat/{chat_id}/history, DELETE /chat/{chat_id}, and POST /chat/{chat_id}/question/answer endpoints. Authenticated attackers can read other users' conversation histories including private knowledge base content, delete arbitrary chats, and inject fabricated messages into other users' conversations.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82269] Gophish through 0.12.1 fails to enforce account lockout and password change requirements in the API …
Gophish through 0.12.1 fails to enforce account lockout and password change requirements in the API authentication middleware. Attackers with valid API keys can bypass these security controls and retain full API access even when their account is locked or password change is required.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-55484] ALOS HTTP is a Linux-first Go web framework and application server built around a custom networking …
ALOS HTTP is a Linux-first Go web framework and application server built around a custom networking stack. Prior to 0.0.0-20260617230736-314b6783e196, core/utils.go::sanitizeRequestPath calls splitPathQuery on a request path beginning with a question mark and then performs the unchecked p[0] access without checking whether the resulting path is empty. An unauthenticated client can send a malformed…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
28/08/2026
[CVE-2026-55485] Piccolo Admin is an admin interface and content management system for Python, built on top of Piccol…
Piccolo Admin is an admin interface and content management system for Python, built on top of Piccolo. Prior to 1.14.0, piccolo_admin/endpoints.py uses superuser_validators to block PUT, PATCH, DELETE, and POST requests by non-superusers but permits GET requests to configured user and session tables, while piccolo_api/session_auth/tables.py exposes SessionsBase.token because the token column is no…
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad alta en gitoxide anterior a 0.52.1 permite inyección de metadatos de submódulos
gitoxide versiones anteriores a 0.52.1 presenta una vulnerabilidad que permite a atacantes seguir enlaces simbólicos en el archivo .gitmodules del árbol de trabajo, facilitando la inyección de bytes maliciosos en metadatos de submódulos. Un repositorio malicioso puede redirigir la lectura de configuración hacia archivos externos arbitrarios, exponiendo información controlada por el atacante en nombres, rutas y URLs de submódulos. Afecta principalmente a equipos de desarrollo que utilizan gitoxide para control de versiones en México y Latinoamérica.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad de escalada de privilegios en Budibase anterior a 3.41.3
Budibase versiones anteriores a 3.41.3 no valida correctamente las asignaciones de roles de constructor a nivel de aplicación en los endpoints públicos de creación y actualización de usuarios. Un constructor autenticado con acceso limitado a una aplicación puede explotar esta falla para otorgarse a sí mismo acceso de constructor en otras aplicaciones del mismo tenant, comprometiendo la segmentación de datos en entornos multi-tenant comunes en empresas medianas de LATAM.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad de SSRF en Budibase backend-core permite eludir restricciones de red
Budibase backend-core omite el rango 100.64.0.0/10 de su lista negra predeterminada de SSRF, permitiendo que usuarios autenticados con permisos de Builder ejecuten consultas REST datasource contra redes internas. Este rango es alta en infraestructuras cloud compartidas (AWS, Google Cloud) donde se asignan direcciones privadas. La vulnerabilidad afecta principalmente a deployments autohospedados sin configuración personalizada de listas negras.
M Alto vulnerabilidad
28/08/2026
Vulnerabilidad de autorización en Budibase anterior a v3.41.3 permite inyección de recursos
Budibase versiones anteriores a 3.41.3 contienen una vulnerabilidad de autorización faltante en el endpoint POST /api/resources/duplicate que permite a constructores autenticados inyectar tablas, automatizaciones, consultas y pantallas en otras aplicaciones sin permisos en el espacio de trabajo destino. Un atacante puede especificar un ID de espacio de trabajo arbitrario en el cuerpo de la solicitud para comprometer la integridad de múltiples proyectos.