Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 5671 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1055
Esta semana
RSS
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-76458] As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS eng…
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-76458 are related to improper handling of exceptional conditions issues…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-76459] As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS eng…
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-76459 are related to out-of-bounds write issues that are grouped under …
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-76463] As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco networkin…
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco networking engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-76463 are related to improper access control issues that are group…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-76453] As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS eng…
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-76453 are related to improper neutralization issues that are grouped un…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-76456] As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS eng…
As part of Cisco's ongoing commitment to proactive security and product quality, the Cisco NX-OS engineering team has conducted a comprehensive internal security review. This review resulted in a software hardening release that addresses multiple internally discovered vulnerabilities. The vulnerabilities tracked by CVE-2026-76456 are related to improper input validation of special elements used…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-107205] LMCache through 0.5.5 contains a missing authentication vulnerability in the multiprocess coordinato…
LMCache through 0.5.5 contains a missing authentication vulnerability in the multiprocess coordinator that allows remote unauthenticated attackers to access its HTTP fleet control API listening on all interfaces by default. Attackers can register or deregister instances via /instances, overwrite quotas via /quota endpoints, inject events via /events, and enumerate /directory/keys to disrupt cachin…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-107207] LMCache through 0.5.5 contains a server-side request forgery vulnerability in its frontend monitorin…
LMCache through 0.5.5 contains a server-side request forgery vulnerability in its frontend monitoring service that allows unauthenticated attackers to bypass the proxy allowlist by registering arbitrary hosts. Attackers can add entries via POST /api/proxies and then use /proxy or /proxy2 to reach internal hosts, read responses, and tamper with nodes or stop the heartbeat.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-106558] Backstage is an open framework for building developer portals. Prior to 1.14.8, 1.15.6, and 2.0.1, t…
Backstage is an open framework for building developer portals. Prior to 1.14.8, 1.15.6, and 2.0.1, the @backstage/plugin-techdocs-node package improperly validated mapping-style markdown_extensions configuration. An authenticated attacker who can register or influence an SCM-backed documentation source may bypass TechDocs sanitization and cause Python objects to be imported and instantiated in the…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-106556] Backstage is an open framework for building developer portals. Prior to 1.14.6, the @backstage/plugi…
Backstage is an open framework for building developer portals. Prior to 1.14.6, the @backstage/plugin-techdocs-node package is affected by configuration bypass in techdocs mkdocs.yml sanitization. Insufficient validation of MkDocs configuration during TechDocs generation could allow an authenticated user who can register or modify documentation sources to execute arbitrary commands in the build en…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-107181] Telegram Desktop before 7.2.9 contains an IPC record-separator injection vulnerability in Core::Sand…
Telegram Desktop before 7.2.9 contains an IPC record-separator injection vulnerability in Core::Sandbox that allows remote attackers to inject OPEN: records via crafted tg:// links containing unescaped semicolons. Attackers can reach the interpret: scheme handler to upload local files, including tdata session keys, to an attacker channel, enabling account takeover.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-102256] Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command I…
Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 appliance which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands, resulting in remote code execution.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad de inyección de comandos en GitAhead 2.7.1 para macOS (CVE-2026-106059)
GitAhead versión 2.7.1 y anteriores en macOS contiene una vulnerabilidad de inyección de comandos que permite a atacantes ejecutar comandos de shell mediante nombres de repositorios manipulados. La falla reside en la interpolación sin escapado de rutas de archivos en AppleScript, ejecutándose con privilegios del usuario víctima cuando se selecciona la opción 'Show in Finder'. Desarrolladores y equipos de DevOps en LATAM que usen GitAhead en macOS están expuestos si trabajan con repositorios de terceros o compartidos.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en plugin WP Post Author afecta sitios WordPress hasta versión 4.0.0
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42708, CVSS 7.6) en el plugin AF themes WP Post Author para WordPress que afecta versiones hasta 4.0.0. Un atacante podría ejecutar comandos SQL no autorizados para extraer datos sensibles de bases de datos. Este riesgo impacta directamente a empresas, gobiernos y organizaciones en México y LATAM que usan este plugin en sitios públicos o administrativos.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL en Slider by 10Web permite acceso no autorizado a bases de datos
Se identificó una vulnerabilidad de inyección SQL ciega en el plugin Slider by 10Web (versiones hasta 1.2.63) que permite a atacantes ejecutar comandos SQL maliciosos contra bases de datos. Esta vulnerabilidad afecta directamente a sitios WordPress en México y Latinoamérica que utilizan este plugin popular para galerías de imágenes, exponiendo información sensible de clientes y operaciones.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad de inyección de comandos OS en Rundeck anterior a 6.2.0
Rundeck versiones anteriores a 6.2.0 contiene una vulnerabilidad de inyección de comandos en sistemas Windows que permite a usuarios autenticados con permisos de ejecución de trabajos ejecutar comandos arbitrarios en nodos Windows mediante opciones manipuladas. Los atacantes pueden inyectar metacaracteres de cmd.exe como && o | en opciones de texto libre, eludiendo la protección de comillas simples en CLIUtils.quoteWindowsCMDArg. Afecta especialmente a infraestructuras de orquestación en centros de datos y entornos híbridos de LATAM.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad alta de inyección de comandos en patool antes de 4.0.6 afecta Windows
patool anterior a versión 4.0.6 contiene una vulnerabilidad de inyección de comandos del sistema operativo en Windows debido a un fallo en la función shell_quote_nt para escapar metacaracteres de cmd.exe y comillas embebidas en nombres de archivos. Un atacante puede suministrar nombres de archivo manipulados (ej: report&calc.gz) en formatos de archivo único ejecutados con shell=True para ejecutar comandos con los privilegios del proceso patool. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan patool en servidores Windows o estaciones de trabajo para procesamiento automatizado de archivos comprimidos.
M Alto vulnerabilidad
Hace 3 días
Inyección de comandos OS alta en GitAhead hasta v2.7.1 afecta repositorios comprometidos
GitAhead versiones anteriores a 2.7.2 contiene una vulnerabilidad de inyección de comandos en src/git/Filter.cpp que permite a atacantes ejecutar comandos arbitrarios del sistema operativo mediante nombres de archivo manipulados en repositorios maliciosos. Al clonar o hacer checkout de repositorios comprometidos, los comandos se ejecutan con los privilegios del usuario víctima a través de bash. Empresas en LATAM que utilizan GitAhead para gestionar repositorios internos o de terceros están expuestas a ejecución remota de código.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega alta en Pix por Piggly para WooCommerce (CVE-2026-42714)
Se identificó una vulnerabilidad de inyección SQL ciega en el complemento Pix por Piggly (versiones hasta 2.1.2) para WooCommerce que permite a atacantes ejecutar comandos SQL maliciosos sin autenticación. Esta falla afecta directamente a tiendas de comercio electrónico en México y Latinoamérica que dependen de este método de pago. La vulnerabilidad puede comprometer datos sensibles de clientes y transacciones financieras.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en Dynamic User Directory afecta versiones hasta 2.4
Se identificó una vulnerabilidad de inyección SQL ciega (CVE-2026-42720, CVSS 7.6) en el plugin Dynamic User Directory de Sarah Giles que permite a atacantes ejecutar consultas SQL maliciosas contra bases de datos de directorio de usuarios. Empresas en LATAM que utilizan este complemento en sistemas WordPress u otros CMS corren riesgo de exposición de credenciales y datos de usuarios. La vulnerabilidad afecta versiones desde la inicial hasta la 2.4.
M Alto vulnerabilidad
Hace 3 días
Inyección SQL ciega en affiliate-toolkit de SERVIT Software Solutions (CVE-2026-42721)
Se identificó una vulnerabilidad de inyección SQL ciega en affiliate-toolkit versiones hasta 3.9.1 de SERVIT Software Solutions, permitiendo a atacantes manipular consultas de base de datos sin validación adecuada. Afecta principalmente a plataformas de afiliación y e-commerce en LATAM que usen este software. Con CVSS 7.6, representa riesgo alto para exposición de datos sensibles y control no autorizado de bases de datos.