Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 5716 resultados ✕ Limpiar búsqueda
22,417
Total alertas
4761
Críticas
17025
Altas
8
Ransomware
1272
Esta semana
RSS
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93659] Concrete CMS Community Store before 2.7.8 renders customer-supplied order fields without HTML escapi…
Concrete CMS Community Store before 2.7.8 renders customer-supplied order fields without HTML escaping in checkout and admin views. Unauthenticated attackers can store script payloads in billing name, email, or phone fields that execute in authenticated manager sessions to create rogue accounts or exfiltrate data.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93558] Unbounded Per-Connection Queue Growth in WebSocketServerExtensionHandler Leads to Denial of Service
Unbounded Per-Connection Queue Growth in WebSocketServerExtensionHandler Leads to Denial of Service
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93604] vm2 through 3.12.0 exposes Node.js's crypto.setFips() function to untrusted guest code when an embed…
vm2 through 3.12.0 exposes Node.js's crypto.setFips() function to untrusted guest code when an embedder explicitly allowlists the crypto builtin for a NodeVM (require.builtin: ['crypto']). The builtin sanitizer (sanitizeCryptoModule in lib/builtin.js) replaces crypto.setEngine but leaves crypto.setFips callable, and the readonly wrapper used to expose the host module does not localize side effects…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93599] rustls-webpki through 0.103.12 (and 0.104.0-alpha releases before 0.104.0-alpha.7) contains a reacha…
rustls-webpki through 0.103.12 (and 0.104.0-alpha releases before 0.104.0-alpha.7) contains a reachable panic in bit_string_flags() in src/der.rs. The input guard fails to reject a named-bit BIT STRING whose content is exactly [0x00] (zero padding bits and no data bytes), so raw_bits.len() - 1 underflows on the empty slice and the subsequent index operation panics (subtract-with-overflow in debug,…
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93594] ArcadeDB (Maven artifact com.arcadedb:arcadedb-engine) through 26.8.1 enforces its per-type/per-reco…
ArcadeDB (Maven artifact com.arcadedb:arcadedb-engine) through 26.8.1 enforces its per-type/per-record access-control rules only in LocalBucket, keyed on file id. Query-execution paths that reach record data through LSM index files or the TimeSeries engine never invoke that permission check, so an authenticated user who is denied readRecord/deleteRecord on a type can still, with a single ordinary …
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93560] STOMP codec content-length long-to-int truncation causes infinite decode loop DoS
STOMP codec content-length long-to-int truncation causes infinite decode loop DoS
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93491] A flaw was found in Netty's HttpServerCodec. A remote, unauthenticated attacker can exploit this vul…
A flaw was found in Netty's HttpServerCodec. A remote, unauthenticated attacker can exploit this vulnerability by pipelining HTTP/1.1 requests on a single connection and withholding reads. This action causes the methodOverflowQueue to grow without limit, leading to unbounded heap memory consumption and a denial of service due to memory exhaustion.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Netty permite agotamiento de memoria por streams SPDY ilimitados
Se identificó una flaw en Netty donde SpdySessionHandler acepta un número ilimitado de streams SPDY concurrentes iniciados remotamente, permitiendo a atacantes enviar múltiples frames SYN_STREAM y causar agotamiento de memoria heap y directa en la JVM. Esto afecta aplicaciones Java que utilizan Netty para comunicaciones HTTP/2 y SPDY, siendo alta en servidores de aplicaciones, gateways y proxies desplegados en infraestructuras cloud y on-premise en LATAM.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta de escalada de privilegios en NetBackup Flex OS
Un usuario autenticado con permisos bajos en la terminal administrativa de NetBackup Flex OS puede inyectar comandos especialmente diseñados en funciones administrativas privilegiadas, obteniendo ejecución de código arbitrario con permisos root. Esta vulnerabilidad (CVSS 8.8) compromete completamente la confidencialidad, integridad y disponibilidad del appliance Flex y todos sus contenedores alojados, representando un riesgo alta para infraestructuras de backup en empresas medianas y grandes de LATAM.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en NetBackup Flex permite escalada a root sin autenticación adicional
Un usuario autenticado con privilegios bajos puede eludir la verificación criptográfica de comandos administrativos en NetBackup Flex OS proporcionando credenciales malformadas, obteniendo acceso root irrestricto. Esta vulnerabilidad afecta directamente a empresas en LATAM que dependen de NetBackup para respaldos y recuperación de datos altas, comprometiendo la integridad de toda la infraestructura de backup y los contenedores alojados.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93575] ### Summary Netty's fix for CVE-2026-44248 is incomplete. The decoder checks if the MQTT packet's `…
### Summary Netty's fix for CVE-2026-44248 is incomplete. The decoder checks if the MQTT packet's `Remaining Length` exceeds `maxBytesInMessage`, but fails to validate the `Properties Length` against the `Remaining Length`. An attacker can bypass the size limit by sending a small `Remaining Length` but an enormous `Properties Length`. This forces Netty to buffer and parse millions of properties, …
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de bypass de autenticación en Quarkus HTTP (CVE-2026-87743)
Se identificó una falla alta en el módulo de seguridad HTTP de Quarkus que permite a atacantes no autenticados eludir controles de autorización mediante manipulación de rutas. Un adversario puede crafted URLs que el validador de seguridad interpreta como públicas, pero que se enrutan a endpoints protegidos, comprometiendo acceso a datos sensibles. Afecta especialmente a aplicaciones empresariales en LATAM que usan Quarkus en producción sin actualizar.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad XPS almacenado en Popup Maker para WordPress afecta versiones hasta 1.24.0
El plugin Popup Maker para WordPress es vulnerable a inyección de scripts (XSS almacenado) en el parámetro values[Name] hasta la versión 1.24.0, permitiendo que atacantes sin autenticación inyecten código malicioso en páginas públicas. Esta vulnerabilidad (CVSS 7.2) afecta directamente a tiendas en línea y sitios de generación de leads en LATAM que usan este plugin para captura de datos.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de Cross-Site Scripting Almacenado en Jeg Kit for Elementor hasta v3.2.16
El plugin Jeg Kit for Elementor para WordPress contiene una vulnerabilidad de Stored XSS (CVSS 7.2) que permite a atacantes no autenticados inyectar scripts maliciosos a través de contenido de comentarios. Los scripts se ejecutan cuando otros usuarios acceden a las páginas afectadas, comprometiendo datos de visitantes y administradores. Afecta todas las versiones hasta la 3.2.16, siendo alta en sitios de e-commerce y portales corporativos comunes en LATAM.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DSM permite escritura arbitraria de archivos (CVE-2026-6205)
Se ha identificado una vulnerabilidad de control externo de rutas de archivo en la API de carga de Synology DiskStation Manager que afecta versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075. Usuarios remotos autenticados pueden escribir archivos arbitrarios y ejecutar ataques de denegación de servicio. Con CVSS 8.1, representa riesgo alto para servidores NAS en empresas y centros de datos LATAM que almacenan datos altas.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad XSS Almacenado en plugin Complianz GDPR/CCPA para WordPress (CVE-2026-83561)
El plugin Complianz GDPR/CCPA Cookie Consent Banner para WordPress contiene una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en versiones hasta la 7.5.4. Atacantes no autenticados pueden inyectar scripts maliciosos a través del contenido de comentarios usando la expresión regular del bloqueador de cookies de Elementor. La falla resulta de validación insuficiente de entrada y escape inadecuado de salida. Empresas en México y LATAM que usen este plugin están en riesgo de comprometimiento de datos de visitantes y sesiones de usuarios.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de elusión de autorización en Master Addons for Elementor hasta v3.2.2
El plugin Master Addons for Elementor para WordPress es vulnerable a elusión de autorización en todas las versiones hasta la 3.2.2, permitiendo que atacantes autenticados con rol de colaborador ejecuten acciones no autorizadas. Esta vulnerabilidad afecta especialmente a agencias web, diseñadores freelance y empresas en LATAM que utilizan Elementor para gestionar sitios corporativos. Con CVSS 8.1, representa un riesgo alto para la integridad y confidencialidad del contenido.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta de validación de certificados en Synology DiskStation Manager (DSM)
Una falla en la validación de certificados en la API de correo de Synology DSM permite ataques de intermediario (MITM) para leer/escribir archivos arbitrarios y ejecutar denegación de servicio. Afecta versiones previas a 7.2.1-69057-10, 7.2.2-72806-7 y 7.3.2-86009-2. En México y LATAM, esta vulnerabilidad es alta para empresas que utilizan DSM como servidor de almacenamiento conectado a redes corporativas con servicios de correo integrados.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DSM: inyección CRLF permite lectura/escritura de archivos
Una falla de neutralización de secuencias CRLF en la API de usuarios de Synology DiskStation Manager (DSM) afecta versiones previas a 7.2.1-69057-10, 7.2.2-72806-7 y 7.3.2-86009-2. Usuarios remotos autenticados pueden leer/escribir archivos arbitrarios y provocar denegación de servicio tras reinicio del sistema. Impacta infraestructuras de almacenamiento en PYMES y centros de datos de la región.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DiskStation Manager permite lectura/escritura de archivos arbitrarios
Una asignación incorrecta de permisos en la API LDAP de Synology DiskStation Manager (DSM) permite a usuarios autenticados remotamente leer, escribir archivos arbitrarios y ejecutar ataques de negación de servicio. Afecta versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075. En LATAM, es alta para empresas que usan NAS Synology como almacenamiento centralizado de datos sensibles o backups corporativos.