Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,113
Total alertas
4677
Críticas
16848
Altas
8
Ransomware
1013
Esta semana
RSS
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-103352] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in WP BASE WP BASE Booking wp-base-booking-of-appointments-services-and-events allows Blind SQL Injection.This issue affects WP BASE Booking: from n/a through 6.4.0.
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-88395] GouGuOA v6.0.5 and before is vulnerable to SQL Injection in /home/message/rubbish via the keywords p…
GouGuOA v6.0.5 and before is vulnerable to SQL Injection in /home/message/rubbish via the keywords parameter.
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-79820] A remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.
A remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.
M Crítico vulnerabilidad
Hace 4 días
Vulnerabilidad crítica de desbordamiento de búfer en Totolik A3002MU 1.0.0-B20230403.1455
Se ha identificado una vulnerabilidad de desbordamiento de búfer basado en pila (CVSS 10.0) en el manejador de reglas QoS del router Totolik A3002MU. La vulnerabilidad afecta el componente /boafrm/formIpQoS y puede ser explotada remotamente manipulando parámetros como addQos/comment/entry_name. El exploit ha sido divulgado públicamente, elevando el riesgo para infraestructuras críticas que utilizan este dispositivo en México y Latinoamérica.
M Crítico vulnerabilidad
Hace 4 días
Vulnerabilidad crítica de autorización en Totolik A3002MU 1.0.0-B20230403.1455
Se identificó una debilidad en el router Totolink A3002MU versión 1.0.0-B20230403.1455 que permite bypass de autenticación en la función sub_40FCFC del componente /bin/boa. Un atacante remoto puede manipular el mecanismo de verificación de autorización sin credenciales válidas. El exploit está disponible públicamente, exponiendo dispositivos conectados en redes corporativas y residenciales de LATAM a acceso no autorizado.
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105209] ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains an improper authorization vulnerability: wh…
ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains an improper authorization vulnerability: when issuing passkey or passwordless enrollment codes, it checks only the organization in the x-zitadel-orgid header, not the target user's organization. Attackers with user-write permission in one organization can obtain an enrollment code for a user in another organization on the same instance and r…
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105215] ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1…
ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1 UI because the 'external account not found' registration endpoint trusts client-supplied external identity fields without a completed IdP callback. Unauthenticated attackers can submit forged IDPConfigID and ExternalUserID values to pre-create an account bound to a victim's external IdP identity, w…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105207] ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and externa…
ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and external identity providers without verifying a primary factor or the caller's permission, including on identify-only Login V2 sessions and via the User Service V2 AddIDPLink endpoint. An unauthenticated attacker knowing a victim's login name can bind their own external IdP identity to the victim's account…
M Crítico vulnerabilidad
Hace 5 días
Inyección SQL ciega crítica en Unlimited Elements for Elementor (CVSS 9.3)
Vulnerabilidad de inyección SQL en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) permite a atacantes ejecutar consultas maliciosas contra bases de datos de sitios WordPress. Afecta principalmente a agencias digitales y empresas en LATAM que utilizan este plugin de diseño para construir landing pages y portales. El impacto es crítico: acceso no autorizado a datos sensibles, robo de credenciales y compromiso total del sitio.
M Crítico vulnerabilidad
Hace 5 días
Vulnerabilidad crítica de inyección de comandos OS en Ahsay AhsayCBS hasta v10.3.2
Se ha identificado una falla crítica (CVSS 10.0) en Ahsay AhsayCBS versiones hasta 10.3.2 que permite inyección de comandos del sistema operativo a través de manipulación del parámetro 'random' en el endpoint /rps/api/json/UpdateReceivers.do del componente Replication Receiver. El ataque es ejecutable remotamente sin autenticación y el exploit está públicamente disponible, afectando directamente a soluciones de backup y recuperación de desastres ampliamente utilizadas en empresas LATAM.
M Crítico vulnerabilidad
Hace 5 días
Inyección de código crítica en InternLM MindSearch 0.1.0 afecta agente planificador
Se ha identificado una vulnerabilidad crítica (CVSS 10.0) en InternLM MindSearch 0.1.0 que permite inyección de código remota a través de manipulación de argumentos en la función ExecutionAction.run del componente Planner Agent. La vulnerabilidad ha sido divulgada públicamente y cuenta con exploits disponibles. Sistemas en México y LATAM que utilicen esta versión están expuestos a compromisos totales de confidencialidad, integridad y disponibilidad.
? Crítico alerta
Hace 5 días
CISA Adds One Known Exploited Vulnerability to Catalog
CISA emite alerta de seguridad: CISA Adds One Known Exploited Vulnerability to Catalog. CVEs relacionados: CVE-2026-88779.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en NASA AIT-Core permite inyección de comandos sin autenticación
Una falta de autenticación en el servidor telemetría y broker de comandos de NASA-AMMOS AIT-Core versiones hasta 3.1.1 permite a atacantes remotos no autenticados acceder al bus ZeroMQ para inyectar comandos de naves, robar tráfico de telemetría y comandos, o falsificar datos críticos. Afecta a operaciones satelitales y sistemas aeroespaciales en instituciones de investigación y agencias espaciales en LATAM.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en Beaver Builder permite ejecución de código en sitios WordPress
El plugin Beaver Builder Page Builder para WordPress (versiones hasta 2.11.0.5) contiene una vulnerabilidad de ejecución arbitraria de shortcodes que permite a atacantes no autenticados ejecutar código malicioso. Afecta directamente a miles de sitios web de empresas, agencias y e-commerce en México y LATAM que utilizan este constructor visual popular. La falta de validación adecuada en la función do_shortcode expone datos sensibles y control total del sitio.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en plugin VikAppointments para WordPress permite eliminación arbitraria de archivos
El plugin VikAppointments Services Booking Calendar en WordPress (versiones hasta 1.2.21) contiene una falla de validación de rutas que permite a atacantes no autenticados eliminar archivos arbitrarios del servidor. Esta capacidad de eliminación puede ser explotada para lograr ejecución remota de código eliminando archivos críticos del sistema, afectando especialmente a empresas de servicios y agendamientos online en LATAM que utilizan este plugin.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
03/10/2026
[CVE-2026-105080] In ConvertX before 0.19.0, converters/calibre.ts does not block recipe files, and instead passes the…
In ConvertX before 0.19.0, converters/calibre.ts does not block recipe files, and instead passes them to the ebook-convert program from Calibre. This affects executable code in a .recipe or .downloaded_recipe file.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-84411] The web management service in affected RouterOS versions contains an integer underflow in its HTTP r…
The web management service in affected RouterOS versions contains an integer underflow in its HTTP request body handling that is reachable before authentication. This can be leveraged by an unauthenticated network attacker to achieve arbitrary code execution as root, or to cause a denial of service, using a single crafted request.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-95102] WebSocket endpoints lack proper authentication mechanisms, enabling attackers to impersonate chargin…
WebSocket endpoints lack proper authentication mechanisms, enabling attackers to impersonate charging stations. As a result, attackers can exploit this weakness to gain unauthorized access to sensitive data or perform unauthorized actions. Given that no authentication is required, this can lead to privilege escalation and potentially compromise the security of the entire system.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-82041] UTMStack before 11.2.16 contains a missing authorization vulnerability in UTMIncidentCommandWebsocke…
UTMStack before 11.2.16 contains a missing authorization vulnerability in UTMIncidentCommandWebsocket.processCommand(), the handler mapped to the /command/{hostname} STOMP destination, where no role check or command allowlist is applied before forwarding supplied commands. Any authenticated user, regardless of role, can send arbitrary operating-system commands over gRPC to any connected agent, res…
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-82042] UTMStack before 11.2.16 contains an authentication bypass vulnerability that allows remote attackers…
UTMStack before 11.2.16 contains an authentication bypass vulnerability that allows remote attackers to gain full administrative API access by presenting a valid Utm-Internal-Key header matching the INTERNAL_KEY environment variable value, which the InternalApiKeyFilter accepts for any endpoint without path restriction, constant-time comparison, rate limiting, or audit logging. Attackers who obtai…