Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 3289 resultados ✕ Limpiar búsqueda
13,735
Total alertas
3106
Críticas
10357
Altas
8
Ransomware
1075
Esta semana
RSS
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta en Synology Assistant permite acceso no autorizado a archivos
Una configuración incorrecta de permisos en Synology Assistant versiones anteriores a 7.0.7-50095 permite a usuarios locales leer, modificar archivos arbitrarios y provocar denegación de servicio durante la instalación. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan soluciones Synology para backup y almacenamiento en red, exponiendo datos sensibles a compromisos locales.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de inyección de comandos en Wavlink WL-NU516U1 708c073-mt7628
Se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo en el enrutador Wavlink WL-NU516U1 versión 708c073-mt7628, específicamente en la función de importación de configuración. Un atacante remoto puede manipular el parámetro de contraseña para ejecutar comandos arbitrarios con altos privilegios. La explotación es técnicamente compleja pero el exploit público ya está disponible, aumentando el riesgo para infraestructuras de PYMES y empresas en LATAM que utilizan estos dispositivos.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16572] The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie …
The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks on any page that renders one of the LogMyTrip WordPress plugin through 1.9's shortcodes.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16539] The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value be…
The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value before using it in a SQL statement when duplicating a page, allowing users with the Editor role and above to perform SQL Injection attacks.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-20479] In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to r…
In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to remote denial of service, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID: MOLY00741071; Issue ID: MSV-7620.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de inyección CSV en BaserCMS afecta a sitios web en LATAM
BaserCMS contiene una vulnerabilidad de inyección de código en archivos CSV (CVSS 7.1) que permite ejecutar código malicioso cuando un usuario descarga y abre un archivo CSV manipulado. Afecta principalmente a sitios web desarrollados con esta plataforma en México y Latinoamérica. Los atacantes pueden distribuir archivos CSV maliciosos para comprometer sistemas o robar datos sensibles.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de deserialización en PRISMAproduction 6.5 y anteriores permite ejecución remota de código
Una vulnerabilidad de deserialización en PRISMAproduction versión 6.5 o inferior permite a atacantes ejecutar código arbitrario en sistemas afectados. Con puntuación CVSS 7.5, esta falla representa un riesgo significativo para infraestructuras empresariales en México y Latinoamérica que implementen esta solución en entornos de producción. La explotación no requiere interacción del usuario y puede comprometer la integridad y confidencialidad de datos altas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
02/08/2026
[CVE-2026-9856] A vulnerability in huggingface/transformers versions <=5.8.0.dev0 allows an attacker to perform arbi…
A vulnerability in huggingface/transformers versions
M Alto vulnerabilidad
02/08/2026
[CVE-2026-68580] FreeRDP before 3.29.0 contains integer overflow vulnerabilities in the audio input redirection chann…
FreeRDP before 3.29.0 contains integer overflow vulnerabilities in the audio input redirection channel (audin) across ALSA, sndio, WinMM, and OpenSL ES backends that fail to validate the FramesPerPacket parameter from RDP servers. Attackers can supply a malicious FramesPerPacket value causing allocation size wraparound, resulting in heap-based buffer overflow on ALSA or denial of service on all pl…
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta de Directory Traversal en plugin CubeWP Framework para WordPress (CVE-2026-13339)
El plugin CubeWP Framework para WordPress (versiones hasta 1.1.30) contiene una vulnerabilidad de traversal de directorios en la función 'cubewp_get_svg_content' que permite a atacantes sin autenticación leer archivos arbitrarios del servidor, incluyendo credenciales de bases de datos y configuraciones sensibles. Esta vulnerabilidad afecta especialmente a sitios de e-commerce y empresariales en LATAM que utilizan este framework para gestión de contenido. Con puntuación CVSS 7.5, representa un riesgo alto para la confidencialidad de datos corporativos.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en ArcadeDB: exposición de token de clúster en versiones anteriores a 26.7.2
ArcadeDB versiones anteriores a 26.7.2 no redactan correctamente el token de clúster en el endpoint GET /api/v1/server, permitiendo a usuarios autenticados obtener el valor arcadedb.ha.clusterToken en texto plano. Los atacantes pueden usar el token filtrado con headers X-ArcadeDB-Cluster-Token y X-ArcadeDB-Forwarded-User para suplantación de root y ejecutar acciones administrativas no autorizadas, incluyendo creación de usuarios y operaciones de base de datos.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad XPS almacenado en luci-app-https-dns-proxy permite ejecución de código en navegadores
luci-app-https-dns-proxy contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el parámetro resolver_url que permite a usuarios autenticados inyectar HTML activo. Cuando administradores visualizan la página de estado del Proxy DNS HTTPS, la URL del resolvedor se renderiza como HTML sin sanitizar, ejecutando JavaScript en el contexto del navegador del administrador. Esta vulnerabilidad afecta principalmente a dispositivos OpenWrt en redes corporativas y de educación en LATAM.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anterior a 3.1.50 permite inyección de código remoto
GitPython versiones anteriores a 3.1.50 no valida correctamente caracteres de salto de línea en el parámetro section de config_writer(), permitiendo a atacantes inyectar encabezados arbitrarios en .git/config. Los adversarios pueden manipular la sección [core] para dirigir hooksPath hacia directorios controlados, logrando ejecución de código remoto cuando se activan hooks de Git. Esta vulnerabilidad afecta principalmente a repositorios compartidos y entornos de integración continua en empresas de México y Latinoamérica.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidades altas de bypass de autenticación en @better-auth/sso anteriores a v1.6.21
Las versiones de @better-auth/sso anteriores a 1.6.21 contienen múltiples vulnerabilidades que permiten a atacantes eludir mecanismos de autenticación SSO y acceder como usuarios arbitrarios. Los vectores incluyen fallas en validación de dominios, cuentas huérfanas de proveedores, aserciones SAML sin vinculación y XSS reflejado en endpoints de cierre de sesión, exponiendo sistemas de autenticación centralizada en empresas de LATAM que utilizan este componente en plataformas cloud o híbridas.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad de omisión de autorización en @better-auth/stripe afecta gestión de suscripciones
Las versiones 1.4.11 a 1.6.20 y 1.7.0-beta.0 a 1.7.0-beta.9 de @better-auth/stripe contienen una falla de validación que permite eludir controles de autorización en acciones de suscripción organizacional. Un atacante puede manipular parámetros de ID de organización para acceder o modificar suscripciones de terceros. Afecta principalmente a plataformas SaaS y aplicaciones con modelos multi-tenancy que utilicen esta librería para autenticación con Stripe.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en better-auth SCIM permite control no autorizado de proveedores
Las versiones 1.5.0 a 1.7.0-beta.3 de better-auth SCIM presentan una falla de autorización que permite a usuarios autenticados gestionar proveedores SCIM creados por otros usuarios. Un atacante puede regenerar tokens bearer, invalidar tokens legítimos y autenticarse en rutas de API SCIM con tokens bajo su control. Este fallo afecta sistemas de identidad y acceso en empresas con infraestructura de autenticación centralizada.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anterior a 3.1.52 permite filtración de variables de entorno
GitPython versiones anteriores a 3.1.52 contiene una vulnerabilidad que permite a un atacante exfiltrar variables de entorno del sistema mediante URLs malformadas en la función Repo.clone_from(). La función Git.polish_url() expande tokens $NAME o ${NAME} incrustados en URLs de repositorios, exponiendo credenciales, tokens de API y datos sensibles del proceso anfitrión. Afecta principalmente a aplicaciones que clonan repositorios Git con URLs controladas por usuarios no confiables.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en FreeRDP anterior a 3.29.0 permite ejecución de código en clientes
FreeRDP antes de la versión 3.29.0 contiene un defecto de use-after-free en memoria del lado cliente que afecta el procesamiento de mensajes asincronos WINDOW_ICON_ORDER cuando la actualización asincrónica está habilitada. Un atacante puede explotar esta vulnerabilidad para ejecutar código arbitrario en sistemas que utilizan xfreerdp con flags /async-update. La falla impacta infraestructuras de escritorio remoto en empresas LATAM que dependen de FreeRDP para acceso remoto seguro.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en FreeRDP: uso de memoria liberada en cliente RDP
FreeRDP anterior a versión 3.29.0 contiene vulnerabilidades de uso de memoria liberada (heap use-after-free) en el lado del cliente cuando AsyncUpdate está habilitado. Un servidor RDP malicioso o comprometido puede enviar órdenes de actualización manipuladas que explotan copias superficiales de estructuras con punteros anidados, afectando órdenes RAIL WINDOW_STATE_ORDER y NOTIFY_ICON_STATE_ORDER. Empresas en LATAM que usan FreeRDP como cliente RDP o en soluciones de acceso remoto están expuestas a ejecución de código arbitrario.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad de lectura fuera de límites en FreeRDP anterior a 3.29.0
FreeRDP versiones anteriores a 3.29.0 contienen vulnerabilidades de lectura fuera de límites en el proxy de mensajes de actualización asincrónica para los órdenes de dibujo primarios PolygonSC y PolygonCB. Cuando AsyncUpdate está habilitado, las funciones update_message_PolygonSC() y update_message_PolygonCB() asignan un array de puntos fresco pero copian datos desde direcciones de memoria incorrectas, potencialmente exponiendo información sensible o causando fallos en sistemas que utilizan sesiones RDP remotas.