Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 12547 resultados ✕ Limpiar búsqueda
22,394
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1258
Esta semana
RSS
M Alto vulnerabilidad
30/09/2026
[CVE-2026-100507] Unauthenticated Cross Site Scripting (XSS) in If-So Dynamic Content Personalization <= 1.10.1 versio…
Unauthenticated Cross Site Scripting (XSS) in If-So Dynamic Content Personalization
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en CRI-O permite escape de contenedores mediante corrupción de metadatos
Una falla en la persistencia del estado sandbox de CRI-O permite que metadatos manipulados sobrescriban la información de control interno, que luego se carga como confiable tras un reinicio. Esto habilita que contenedores expongyan recursos del host, facilitando escapes. Afecta plataformas Kubernetes en producción en LATAM que dependan de CRI-O como runtime de contenedores.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-85532] Apache WSS4J accepted attacker-controlled derived-key lengths and offsets without adequate bounds. T…
Apache WSS4J accepted attacker-controlled derived-key lengths and offsets without adequate bounds. This could permit cryptographically weak keys or excessive CPU and memory consumption when processing crafted WS-Security messages. The fixes enforce a minimum key length of 16 bytes, a maximum length of 512 bytes, and a maximum offset of 4096 bytes. Users are recommended to upgrade to versions 4.0.2…
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en RPM: desbordamiento de búfer por paquete RPM malformado
Se detectó un desbordamiento de búfer en la pila de RPM que permite a atacantes ejecutar código arbitrario mediante paquetes RPM sin firmar con etiqueta RPMTAG_FILESIGNATURES malformada. La vulnerabilidad es accesible a través de herramientas comunes como rpm2cpio, rpm2archive y rpm -qlvp, afectando sistemas Linux en infraestructuras altas de LATAM (servidores, contenedores, pipelines CI/CD). Con CVSS 7.1, representa riesgo alto para empresas que gestionan repositorios RPM o usan distribuciones basadas en Red Hat/CentOS.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en CODESYS Gateway Client permite denegación de servicio remota
El cliente CODESYS Gateway asigna memoria basándose en campos de tamaño en respuestas de gateway sin límites superiores, permitiendo a atacantes remotos no autenticados consumir recursos excesivos mediante un gateway malicioso. Esta vulnerabilidad afecta sistemas de automatización industrial (SCADA/ICS) en manufactura, servicios públicos y plantas de México y Latinoamérica, resultando en pérdida total de disponibilidad de los sistemas afectados.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad de sincronización en funcionalidad de monitoreo permite denegación de servicio (CVE-2026-79625)
Múltiples productos presentan fallo en la sincronización de acceso a funcionalidad de monitoreo. Solicitudes concurrentes de clientes pueden causar lecturas/escrituras incorrectas o corrupción de estructuras de memoria internas. Un atacante autenticado con acceso de monitoreo puede explotar esto para procesamiento de datos incorrecto o denegación de servicio (CVSS 8.1).
M Alto vulnerabilidad
30/09/2026
Agotamiento de memoria en clientes SFTP de Apache MINA SSHD (CVE-2026-94002)
Apache MINA SSHD versiones 0.9.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 contienen una vulnerabilidad de agotamiento de memoria en el componente sshd-sftp. El cliente SFTP (DefaultSftpClient) no valida que las respuestas recibidas correspondan a solicitudes legítimas, permitiendo consumo excesivo de recursos. Afecta a aplicaciones Java que utilizan esta biblioteca para transferencia de archivos segura.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
30/09/2026
Divulgación de información en BVMS 4.5 a 12.3 permite ataques de intermediario
Una vulnerabilidad de divulgación de información afecta BVMS (Bosch Video Management System) versiones 4.5 hasta 12.3. Atacantes en posición de intermediario (MitM) pueden interceptar comunicaciones y obtener acceso no autorizado a datos sensibles. Empresas con sistemas de vigilancia Bosch en México y LATAM deben evaluar su exposición inmediata.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de Directory Traversal en Plugin Product Designer App para WordPress (CVE-2026-75098)
El plugin Product Designer App para WordPress en versiones hasta 1.1.3 es vulnerable a Directory Traversal a través del parámetro 'svg', permitiendo a atacantes no autenticados leer archivos arbitrarios del servidor. Esta vulnerabilidad expone información sensible como credenciales de bases de datos, archivos de configuración y datos de usuarios en tiendas virtuales y sitios corporativos. El ataque requiere solo acceso a internet sin credenciales válidas, representando riesgo alta para e-commerce y plataformas en LATAM.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad XSS almacenado alta en plugin Post Views Stats Counter para WordPress
El plugin Post Views Stats Counter de WordPress es vulnerable a inyección de scripts almacenados (Stored XSS) a través del encabezado User-Agent en versiones hasta la 1.1.7, permitiendo a atacantes no autenticados ejecutar código malicioso en páginas que afecta a todos los visitantes. Esta vulnerabilidad representa alto riesgo para sitios web de empresas, organismos públicos y plataformas de comercio electrónico en LATAM que utilicen este plugin sin actualizar.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de carga de archivos arbitrarios en EasyFlow .NET de Digiwin
EasyFlow .NET desarrollado por Digiwin contiene una vulnerabilidad de carga arbitraria de archivos (CVSS 7.2) que permite a atacantes remotos privilegiados ejecutar web shells y código malicioso en servidores. Esta vulnerabilidad afecta directamente a organizaciones en México y LATAM que utilizan esta plataforma para flujos de trabajo empresariales, comprometiendo la integridad y confidencialidad de datos altas.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-97150] When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.ph…
When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.php" from the addon, which means the PHP code in the file is executed. Arbitrary files on the system may be read or deleted by an administrative user.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92870] A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated …
A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal process termination.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92871] A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated att…
A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal termination of the watchdog process.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-6806] The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-…
The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'stm_lat/stm_lng' parameter in all versions up to, and including, 1.4.109 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additio…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92867] An out-of-bounds write vulnerability exists in Pgpool-II , which may allow an authenticated attacker…
An out-of-bounds write vulnerability exists in Pgpool-II , which may allow an authenticated attacker to cause abnormal process termination or arbitrary code execution.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-89294] The Simply Schedule Appointments plugin for WordPress is vulnerable to Local File Inclusion in all v…
The Simply Schedule Appointments plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.6.12.27 via the 'ssa_locale' parameter parameter. This makes it possible for authenticated attackers, with subscriber-level access and above, to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be …
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92994] The Verge3D Publishing and E-Commerce WordPress plugin before 4.13.1 does not validate the contents …
The Verge3D Publishing and E-Commerce WordPress plugin before 4.13.1 does not validate the contents of files uploaded through its file storage feature and serves them back with an attacker-controlled content type, allowing unauthenticated attackers to store a file containing malicious JavaScript that executes in the browser of any user who opens it.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-89193] The Robin Image Optimizer WordPress plugin before 2.0.8 does not escape values that its bundled HTM…
The Robin Image Optimizer WordPress plugin before 2.0.8 does not escape values that its bundled HTML parser re-emits into element attributes when a non-default image delivery mode is enabled, allowing unauthenticated users to submit content that is stored and later executed as Cross-Site Scripting in the browser of any user viewing an affected page, including administrators.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-88797] The Vayu X WordPress theme before 1.0.6 does not perform any capability check on one of its AJAX act…
The Vayu X WordPress theme before 1.0.6 does not perform any capability check on one of its AJAX actions and exposes the nonce guarding it to every logged-in user, allowing any authenticated user, such as a subscriber, to install and activate any hosted on the WordPress.org repository.