Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1741
Esta semana
RSS
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en ArcadeDB: falla de autorización en plugin Gremlin (CVE-2026-75853)
El plugin Gremlin de ArcadeDB versiones ≤26.7.3 autentica conexiones pero no valida permisos de acceso a bases de datos, permitiendo que credenciales válidas accedan a cualquier base de datos sin autorización. Esto afecta directamente a empresas con infraestructuras de bases de datos distribuidas en LATAM que dependen del control granular de accesos. La vulnerabilidad tiene puntuación CVSS 8.8, indicando impacto alta en confidencialidad e integridad de datos.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en ArcadeDB anterior a v26.8.1 permite manipulación de archivos del sistema
ArcadeDB versiones anteriores a 26.8.1 presentan falla de sanitización en el endpoint POST /api/v1/server que permite a usuarios autenticados con privilegios root escribir y eliminar archivos arbitrarios fuera del directorio configurado. Un atacante puede inyectar secuencias ../ en nombres de bases de datos para crear directorios en rutas del filesystem o ejecutar eliminaciones recursivas, comprometiendo la integridad de datos altas en infraestructuras de LATAM que usen esta base de datos NoSQL.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta de lectura arbitraria de archivos en ArcadeDB anterior a 26.8.1
ArcadeDB versiones anteriores a 26.8.1 presentan una vulnerabilidad de lectura arbitraria de archivos en la validación del sandbox de GraalVM JavaScript. Atacantes con permisos de creación de triggers pueden explotar expresiones regulares sin escape para acceder a clases de Java (ZipFile, JarFile) y leer archivos del sistema operativo donde se ejecuta el servidor ArcadeDB. Esta vulnerabilidad afecta principalmente a empresas que usan ArcadeDB en entornos de producción o desarrollo con datos sensibles.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de lectura arbitraria de archivos en ArcadeDB anterior a versión 26.8.1
ArcadeDB en versiones anteriores a 26.8.1 contiene una vulnerabilidad que permite a usuarios autenticados leer archivos locales del servidor mediante la cláusula LOAD CSV FROM en OpenCypher, utilizando el protocolo file://. Atacantes con privilegios de lectura pueden exfiltrar datos sensibles directamente en respuestas de consultas, afectando sistemas de bases de datos en infraestructuras on-premise y en nube en LATAM.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad SSRF alta en ArcadeDB anterior a v26.8.1 permite acceso a servicios internos
ArcadeDB versiones anteriores a 26.8.1 contienen una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el comando IMPORT DATABASE. Atacantes autenticados pueden eludir validadores de seguridad mediante redirección DNS o HTTP para acceder a endpoints de metadatos en la nube, servicios internos y bases de datos. Esta vulnerabilidad impacta directamente infraestructuras en AWS, Azure y Google Cloud ampliamente desplegadas en México y LATAM.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en Grav anterior a 2.0.15 afecta renderizado de multimedia
Grav versiones anteriores a 2.0.15 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el renderizado de medios de audio y video. Un atacante puede inyectar código JavaScript arbitrario a través de fragmentos de URL en elementos media, ejecutándose en las sesiones de usuarios que visualizan el contenido afectado. Esta vulnerabilidad impacta plataformas de contenido en empresas LATAM que utilizan Grav para gestión de portales web y repositorios multimedia.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta de autorización en Plugin API de Grav (CVE-2026-75836)
El plugin API de Grav anterior a versión 1.0.14 presenta una falla en la validación de autorización en el endpoint POST /api/v1/menubar/actions/{plugin}/{action}, permitiendo a usuarios autenticados ejecutar acciones administrativas sin permisos explícitos. La vulnerabilidad afecta principalmente a instancias de Grav con admin-next/API stack expuestas en entornos de producción. Con CVSS 8.8, representa un riesgo alta para sitios web y portales corporativos en LATAM que utilizan este CMS.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-75827] Grav before 2.0.15 contains an arbitrary file write vulnerability in the Blueprint dynamic-data bare…
Grav before 2.0.15 contains an arbitrary file write vulnerability in the Blueprint dynamic-data bare-function validation that uses an incomplete denylist instead of a positive allowlist. Attackers with page-edit or blueprint-config access can invoke the error_log function through a data directive to append PHP payloads to web-accessible files, achieving remote code execution.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en Grav antes de 2.0.15 afecta editores autenticados
Grav versiones anteriores a 2.0.15 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en la función detectXss() que permite a editores autenticados inyectar manejadores de eventos (como onerror=) que eluden la validación y se ejecutan en navegadores de visitantes. Esta vulnerabilidad afecta particularmente a empresas en LATAM que utilizan Grav para portales corporativos, sitios de contenido y plataformas de gestión de información con múltiples editores.
M Alto vulnerabilidad
Hace 5 días
Inyección de plantillas Twig en grav-plugin-api anteriores a 1.0.15 permite ejecución de código
grav-plugin-api versiones anteriores a 1.0.15 no validan correctamente contenido Twig en el endpoint translate(), permitiendo a atacantes con permisos api.pages.write ejecutar inyecciones de plantillas del lado del servidor. Los atacantes pueden manipular parámetros de encabezado y contenido para evaluar cargas útiles maliciosas durante la renderización de páginas, comprometiendo la integridad del servidor.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-75830] grav-plugin-api (getgrav/grav-plugin-api) versions >= 1.0.0-beta.10 and <= 1.0.14 contain a path tra…
grav-plugin-api (getgrav/grav-plugin-api) versions >= 1.0.0-beta.10 and
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-74902] SiYuan before v3.7.4 contains a cross-site scripting vulnerability in the file upload validation flo…
SiYuan before v3.7.4 contains a cross-site scripting vulnerability in the file upload validation flow that fails to escape filenames before inserting them into HTML via insertAdjacentHTML. Attackers can craft a malicious filename containing script payloads that execute with full OS command access when a user drags, drops, or pastes the file into the editor.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-74904] SiYuan before v3.7.4 is missing authorization checks in 17 block metadata/content endpoints in kerne…
SiYuan before v3.7.4 is missing authorization checks in 17 block metadata/content endpoints in kernel/api/block.go (including getRefText, checkBlockExist, and getBlockBreadcrumb). These handlers are gated only by basic authentication (model.CheckAuth) and lack publish-access filtering, allowing anonymous publish-mode readers to disclose private block content-derived text, structural metadata, and …
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-74905] SiYuan before v3.7.4 contains a server-side request forgery (SSRF) vulnerability in the isPrivateIP …
SiYuan before v3.7.4 contains a server-side request forgery (SSRF) vulnerability in the isPrivateIP function in kernel/util/net.go, used by SSRFSafeDialer to enforce SSRF protection in SafeMode. The function only checks for loopback, link-local unicast, private, and unspecified addresses and does not recognize IPv6 transition addresses (NAT64 64:ff9b::/96, 6to4 2002::/16, Teredo 2001::/32) that em…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-74906] SiYuan before v3.7.4 contains an incorrect authorization vulnerability in eight publish-mode reader-…
SiYuan before v3.7.4 contains an incorrect authorization vulnerability in eight publish-mode reader-facing endpoints that filter results using the visibility list instead of the disabled list. Anonymous visitors can discover and read content from documents explicitly marked as forbidden from publishing by accessing search, backlink, asset content, saved criteria, recent documents, graph, and tag e…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-15585] Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in AKIN…
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in AKIN Software Computer Import Export Industry and Trade Ltd. AKINSOFT Wolvox9 ERP / KontrolPanel.exe allows Path Traversal. This issue affects AKINSOFT Wolvox9 ERP / KontrolPanel.exe: from s26.02.17 before 26.02.22.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-15371] Velociraptor's web GUI allows specifying a custom type for columns in tables. The URL type takes the…
Velociraptor's web GUI allows specifying a custom type for columns in tables. The URL type takes the cell value and forms a URL which can be clicked in the GUI.The code does not limit the schemes allowed in this URL , allowing an attacker to specify a JavaScript scheme exposing the user to XSS.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-75091] The Quill Forms | Conversational Multi Step Forms, Surveys & quizzes plugin for WordPress is vulnera…
The Quill Forms | Conversational Multi Step Forms, Surveys & quizzes plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 5.7.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-11801] The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to authorization bypass in all…
The WPAdverts – Classifieds Plugin plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 2.3.2. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for unauthenticated attackers to retrieve internal site configuration data exposed by the classifieds-types REST endpoint, including register…
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-75089] A weakness has been identified in PHPGurukul Complaint Management System 1.0. Affected by this issue…
A weakness has been identified in PHPGurukul Complaint Management System 1.0. Affected by this issue is some unknown functionality of the file user/check_availability.php. This manipulation of the argument email causes sql injection. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks.