Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 2314 resultados ✕ Limpiar búsqueda
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1815
Esta semana
RSS
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-48751] Incus is a system container and virtual machine manager. Prior to version 7.2.0, instance snapshots …
Incus is a system container and virtual machine manager. Prior to version 7.2.0, instance snapshots ignore the `restricted.containers.lowlevel=block` setting; allowing for arbitrary command execution on the Incus server by abusing lowlevel hooks such as `raw.lxc` and `raw.qemu`. Version 7.2.0 patches the issue.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-48752] Incus is a system container and virtual machine manager. Prior to version 7.2.0, a specially crafted…
Incus is a system container and virtual machine manager. Prior to version 7.2.0, a specially crafted image or instance backup can be used to read or create/write arbitrary files on the host; possibly leading to arbitrary command execution. Version 7.2.0 patches the issue.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-48753] Incus is a system container and virtual machine manager. Prior to version 7.1.0, the S3 protocol upl…
Incus is a system container and virtual machine manager. Prior to version 7.1.0, the S3 protocol upload endpoint is vulnerable to path traversal and allows creation of arbitrary files on the host. This behavior could lead to arbitrary command execution. Version 7.1.0 fixes the issue.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-77806] SPIP before 4.4.21 allows unauthenticated remote attackers to execute arbitrary code, as exploited i…
SPIP before 4.4.21 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the wild in August 2026. This is related to code injection via an X-Spip-Filtre HTTP request header that is mishandled by analyse_resultat_skel.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en proxy LLM de Headroom permite suplantación de usuarios
Headroom's LLM proxy contiene una vulnerabilidad de autenticación insuficiente (CVSS 9.1) en el encabezado x-headroom-user-id que permite a atacantes acceder y modificar datos de memoria de otros usuarios sin autorización. El fallo afecta rutas de chat completion y websocket en headroom/proxy/handlers/openai.py. Empresas que usan este proxy para gestionar modelos de lenguaje corren riesgo de exposición de datos sensibles y suplantación de identidad.
M Crítico vulnerabilidad
Hace 3 días
Inyección de comandos crítica en Comfast CF-N1-S 2.6.0.1 (CVE-2026-77683)
Se ha descubierto una vulnerabilidad crítica (CVSS 9.9) en el router Comfast CF-N1-S versión 2.6.0.1 que permite inyección de comandos remotos a través del parámetro timestr en la función /cgi-bin/mbox-config. Un atacante puede ejecutar comandos del sistema sin autenticación. El exploit está disponible públicamente, incrementando el riesgo de explotación inmediata en infraestructuras de pequeña y mediana empresa en LATAM que utilizan este equipo.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica de autenticación en plugins de WordPress para WooCommerce (CVE-2026-77264)
El plugin 'Automation Web Platform – Notifications and OTP for WooCommerce' y el complemento 'Advanced Country Code' para WordPress presentan un bypass de autenticación en versiones hasta 4.8.6. La función handle_email_otp_return() expone el token de login secreto en respuestas públicas de solicitudes OTP, permitiendo acceso no autorizado sin validación de correo. Afecta directamente a tiendas en línea, plataformas de e-commerce y sitios con autenticación de dos factores basada en OTP en México y Latinoamérica.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
? Crítico alerta
Hace 3 días
CISA Adds One Known Exploited Vulnerability to Catalog
CISA emite alerta de seguridad: CISA Adds One Known Exploited Vulnerability to Catalog. CVEs relacionados: CVE-2026-73570.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate arrayref 0.3.10 de Rust permite ejecución de código malicioso
La librería arrayref versión 0.3.10 para Rust contiene una dependencia comprometida que ejecuta código malicioso durante la compilación de proyectos. El ataque se activa al compilar cualquier proyecto que incluya esta versión vulnerable, permitiendo a atacantes acceso no autorizado a sistemas de desarrollo y compilación en empresas LATAM. Afecta directamente pipelines CI/CD y entornos de trabajo remoto.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate internment 0.8.7 de Rust permite ejecución remota de código
La versión 0.8.7 del crate internment para Rust contiene una dependencia maliciosa que se ejecuta durante la compilación de proyectos, permitiendo a atacantes ejecutar código arbitrario en los servidores de desarrollo. Esto afecta directamente a equipos de DevOps y desarrolladores en LATAM que usan Rust en pipelines CI/CD. El riesgo es crítico (CVSS 9.8) ya que comprometería servidores de compilación y podría contaminar binarios distribuidos.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate append-only-vec 0.1.9 de Rust permite ejecución remota de código
La dependencia maliciosa incluida en append-only-vec 0.1.9 ejecuta código arbitrario durante la compilación de proyectos Rust, estableciendo conexión con servidores de control remoto. Afecta directamente a desarrolladores y pipelines CI/CD en empresas de tecnología, fintech y servicios en LATAM que utilizan este componente. El CVSS 9.8 refleja acceso sin autenticación y control total del sistema comprometido.
M Crítico vulnerabilidad
Hace 3 días
Ejecución remota de código en SPIP anterior a 4.4.20 (CVE-2026-77647)
SPIP versiones anteriores a 4.4.20 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados ejecutar código arbitrario de forma remota, explotada activamente desde agosto de 2026. La falla radica en la identificación incorrecta de bloques PHP y el manejo deficiente de caracteres especiales por var_export. Afecta directamente a instituciones, medios digitales y PyMEs que usan SPIP como gestor de contenidos en la región.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-72843] The customer update route in EverShop is declared with "access": "public" in packages/evershop/src/m…
The customer update route in EverShop is declared with "access": "public" in packages/evershop/src/modules/customer/api/updateCustomer/route.json, which causes the admin authentication middleware to call next() without checking the caller, and no customer-session middleware guards the route; the only middleware in the chain parses the JSON body. The handler in updateCustomer.js then loads the cust…
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69836] Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute c…
Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-65801] Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to e…
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-65770] Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed …
Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-18835] IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote authenticated attacker to execute…
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote authenticated attacker to execute arbitrary commands due to improper neutralization of special elements used in an OS command.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-17422] IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a local attacker to execute arbitrary code…
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a local attacker to execute arbitrary code due to a buffer overflow.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-17157] IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary cod…
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a stack buffer overflow.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-17160] IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary cod…
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to an integer overflow during size computation.