Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1785
Esta semana
RSS
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-13206] Improper neutralization of special elements used in an OS command ('OS command injection') vulnerabi…
Improper neutralization of special elements used in an OS command ('OS command injection') vulnerability in Zyxel Networks WAH7601 allows OS Command Injection. This issue affects WAH7601: through 20072026.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de inyección de comandos OS en crontab-ui permite ejecución remota sin autenticación
crontab-ui versión 0.4.2 y anteriores contiene una vulnerabilidad de inyección de comandos del sistema operativo (CVSS 9.8) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la importación de archivos de base de datos .db manipulados en el endpoint POST /import. El endpoint acepta archivos sin validación y sobrescribe la base de datos de la aplicación, afectando potencialmente servidores de producción en infraestructuras críticas de empresas en México y Latinoamérica que utilizan esta herramienta para gestión de tareas programadas.
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en crontab-ui v0.4.2 permite ejecución remota sin autenticación
Una vulnerabilidad crítica de inyección de comandos en crontab-ui afecta todas las versiones hasta la 0.4.2, permitiendo a atacantes no autenticados inyectar trabajos cron arbitrarios mediante solicitudes GET manipuladas al parámetro env_vars. Esta exposición es de alto riesgo para empresas en LATAM que usan este componente en infraestructuras de automatización, facilitando compromiso de servidores, exfiltración de datos y movimiento lateral en redes corporativas.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de carga de archivos sin restricciones en phpfm 1.8.0 permite ejecución remota de código
phpfm versiones hasta 1.8.0 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados cargar archivos PHP arbitrarios y ejecutar código en el servidor. La aplicación viene configurada por defecto sin filtros de extensión de archivo y sin autenticación habilitada, exponiendo servidores web en México y Latinoamérica que utilicen este gestor de archivos. Esta vulnerabilidad permite compromiso total del servidor.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autenticación en phpfm 1.8.0 permite acceso no autorizado al sistema de archivos
phpfm versión 1.8.0 y anteriores contiene una vulnerabilidad de autenticación faltante que permite a atacantes remotos sin credenciales acceder completamente al gestor de archivos del servidor. Los atacantes pueden leer, escribir, eliminar y cargar archivos en cualquier parte del sistema de archivos, comprometiendo la integridad y confidencialidad de datos críticos. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan esta herramienta para administración de servidores web.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autorización en daptin v0.12.34 permite acceso no autenticado
Daptin versiones hasta v0.12.34 contiene un defecto en validación de permisos que permite a atacantes no autenticados leer, crear, modificar y eliminar registros de grupos de usuarios. La falla afecta las funciones de control de acceso en server/permission/permission.go, que no rechaza referencias nulas/cero. Empresas en LATAM que despleguen daptin en sistemas de gestión de datos o APIs internas están en riesgo inmediato de exposición de información sensible y manipulación de estructura organizacional.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidades críticas en NASA fprime-gds 3.4.3 permiten ejecución remota de código
NASA fprime-gds versiones hasta 3.4.3 contiene múltiples vulnerabilidades que permiten a atacantes no autenticados ejecutar código arbitrario en estaciones terrestres y manipular comandos de naves espaciales. La aplicación Flask carece de autenticación en todos sus endpoints, exponiendo sistemas críticos de agencias espaciales y centros de investigación en LATAM que operen este software.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en xiaoai-patch permite ejecución remota en altavoces Xiaomi
Una vulnerabilidad crítica (CVSS 9.8) en xiaoai-patch afecta altavoces inteligentes Xiaomi permitiendo a atacantes remotos ejecutar comandos del sistema operativo arbitrarios. Los endpoints /mute y /unmute en api/main.py no sanitizan el parámetro silent, facilitando inyección de comandos vía metacaracteres de shell. En LATAM, esto representa riesgo para hogares inteligentes y ambientes corporativos que usen estos dispositivos.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72567] An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows…
An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows unauthenticated remote attackers to write to or delete arbitrary files with root privileges. The api/api.py wiki-cache endpoint constructs file paths from user-controlled owner, repo, and repo_type fields without sanitization, enabling path traversal.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72569] A path traversal vulnerability in cube-root/directory-serve through 1.3.7 allows an unauthenticated …
A path traversal vulnerability in cube-root/directory-serve through 1.3.7 allows an unauthenticated remote attacker to delete arbitrary files outside the intended served directory when the application is run with the --delete option.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72564] An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated re…
An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated remote attacker to authenticate to any resource in any organization by reusing an access token issued for a different resource.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72565] A SQL injection vulnerability in Tencent APIJSON through 8.1.8 allows unauthenticated remote attacke…
A SQL injection vulnerability in Tencent APIJSON through 8.1.8 allows unauthenticated remote attackers to bypass per-table access control and read arbitrary database tables via the Map-form @having operator.
M Crítico vulnerabilidad
10/08/2026
CVE-2021-34474 Microsoft Dynamics 365 Business Central Remote Code Execution Vulnerability
Microsoft publica advisory de seguridad: CVE-2021-34474 Microsoft Dynamics 365 Business Central Remote Code Execution Vulnerability. Tipo: Ejecución Remota de Código (RCE).
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-19053] The ProSolution WP Client WordPress plugin before 2.0.6 does not sanitise and escape a parameter bef…
The ProSolution WP Client WordPress plugin before 2.0.6 does not sanitise and escape a parameter before using it in a SQL statement reachable by unauthenticated visitors, leading to a blind SQL injection.
M Crítico vulnerabilidad
09/08/2026
Inyección de comandos crítica en repetidor Wi-Fi Aitemi M300 (CVE-2026-19348)
Se ha identificado una vulnerabilidad crítica (CVSS 9.8) en el repetidor Wi-Fi Aitemi M300 (versión r0-ea7890a) que permite inyección de comandos remotos a través de manipulación de parámetros en la función sprintf del archivo /protocol.csp. Un atacante puede explotar este defecto sin autenticación para ejecutar comandos arbitrarios en el dispositivo. El exploit ya es público, elevando significativamente el riesgo para infraestructuras de conectividad en México y Latinoamérica.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
09/08/2026
Vulnerabilidad crítica de inyección de comandos en router MSI Radix AXE6600 (CVE-2026-71990)
El firmware v781521 del router MSI Radix AXE6600 contiene una vulnerabilidad de inyección de comandos en la función TelnetSSH que permite a atacantes remotos ejecutar comandos arbitrarios y obtener privilegios root. Afecta principalmente a empresas en LATAM que utilizan estos equipos como puntos de acceso corporativo o puntos de convergencia de red. La explotación no requiere autenticación previa, facilitando ataques desde Internet público.
M Crítico vulnerabilidad
09/08/2026
Vulnerabilidad crítica de inyección de comandos en router MSI Radix AXE6600 (CVE-2026-71991)
El firmware v781521 del router MSI Radix AXE6600 contiene una vulnerabilidad de inyección de comandos en la función TelnetSSH que permite a atacantes remotos ejecutar comandos arbitrarios y obtener privilegios root. Esta falla afecta directamente a empresas en LATAM que usan este equipamiento en infraestructuras de red crítica, perímetro corporativo o conexiones de sucursales. El CVSS 9.8 indica riesgo crítico con alta probabilidad de explotación remota sin autenticación.
M Crítico vulnerabilidad
09/08/2026
Vulnerabilidad crítica de inyección de comandos en router MSI Radix AXE6600
El firmware v781521 del router MSI Radix AXE6600 contiene una vulnerabilidad de inyección de comandos en la función macfilter que permite a atacantes remotos ejecutar comandos arbitrarios y obtener privilegios root. Empresas en LATAM que utilizan este dispositivo como gateway corporativo enfrentan riesgo de compromiso total de la red. La vulnerabilidad tiene CVSS 9.8 (crítica) y puede ser explotada sin autenticación previa.
M Crítico vulnerabilidad
09/08/2026
Vulnerabilidad crítica de inyección de comandos en router MSI Radix AXE6600 (CVE-2026-71993)
El router MSI Radix AXE6600 versión de firmware v781521 contiene una vulnerabilidad de inyección de comandos (CVSS 9.8) en la función OpenVPN que permite a atacantes remotos ejecutar comandos arbitrarios y obtener privilegios de root. La función macfilter puede ser explotada sin autenticación para comprometer completamente el dispositivo, afectando la seguridad perimetral de redes corporativas en LATAM. Esta vulnerabilidad representa un riesgo crítico para empresas que usan este modelo como gateway VPN o punto de acceso en infraestructuras sensibles.
M Crítico vulnerabilidad
09/08/2026
[CVE-2026-71984] MSI Radix AXE6600 router firmware version v781521 contains a command injection vulnerability in the …
MSI Radix AXE6600 router firmware version v781521 contains a command injection vulnerability in the urlfilter function that allows remote attackers to execute arbitrary commands on the affected device. Attackers can exploit the urlfilter function to inject malicious commands and obtain root privileges on the underlying system.