Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 3 horas
22,093
Total alertas
4671
Críticas
16834
Altas
8
Ransomware
1000
Esta semana
RSS
M Crítico vulnerabilidad
15/09/2026
[CVE-2023-54398] Yonyou U8 Cloud contains an unauthenticated Java deserialization vulnerability in the nc.impl.pub.fi…
Yonyou U8 Cloud contains an unauthenticated Java deserialization vulnerability in the nc.impl.pub.filesystem.FileManageServlet component that allows remote unauthenticated attackers to execute arbitrary OS commands by sending a serialized payload via POST request. Attackers can exploit the doAction method, which passes raw HTTP request body data directly to ObjectInputStream.readObject() without f…
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-91949] FreeRDP server versions before 3.31.0 contain a protocol negotiation bypass vulnerability that allow…
FreeRDP server versions before 3.31.0 contain a protocol negotiation bypass vulnerability that allows unauthenticated attackers to establish RDSTLS connections despite server policy disabling them. Attackers can send incompatible protocol requests, receive negotiation failures, then complete TLS handshake and enter RDSTLS to bypass pre-authentication transport restrictions.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-55211] Surfio is a library for reading and writing surface files. Prior to 0.0.19, surfio does not correctl…
Surfio is a library for reading and writing surface files. Prior to 0.0.19, surfio does not correctly validate size fields in IRAP files, leading to a buffer overflow when untrusted files are parsed. The severity assumes surfio is used to parse untrusted files in a networking context such as a web service. This issue is fixed in version 0.0.19.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-63695] Dell SmartFabric OS10 Software, versions prior to 10.6.1.3, contains a Session Fixation vulnerabilit…
Dell SmartFabric OS10 Software, versions prior to 10.6.1.3, contains a Session Fixation vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to Session theft.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-63696] Dell SmartFabric OS10 Software, versions prior to 10.6.1.3, contains a Download of Code Without Inte…
Dell SmartFabric OS10 Software, versions prior to 10.6.1.3, contains a Download of Code Without Integrity Check vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Code execution.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-59971] MySQL MCP Server is a Model Context Protocol server that enables secure interaction with MySQL datab…
MySQL MCP Server is a Model Context Protocol server that enables secure interaction with MySQL databases. Prior to 0.4.2, setting MCP_TRANSPORT=sse causes src/mysql_mcp_server/server.py to construct SseServerTransport without security_settings or enable_dns_rebinding_protection, while the Starlette routes /, /sse, and /messages/ have no authentication and the service binds to 0.0.0.0 by default. A…
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-55158] Conflibot warns in advance when merging a pull request will cause conflicts in other open pull reque…
Conflibot warns in advance when merging a pull request will cause conflicts in other open pull requests. Prior to 1.2.1, src/index.ts builds git checkout, git merge, and git format-patch commands by interpolating the attacker-controlled pull request head.ref value into strings passed to exec. In the documented pull_request_target configuration, an attacker can open a pull request, including from a…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-39919] Ghostscript before 10.08.0 contains a heap-based buffer overflow vulnerability in the JPEG 2000 outp…
Ghostscript before 10.08.0 contains a heap-based buffer overflow vulnerability in the JPEG 2000 output adapter (base/sjpx_openjpeg.c) that allows attackers to cause memory corruption by supplying a crafted PDF containing a JPEG 2000 image with mismatched component subsampling factors. When image components declare different subsampling values, the non-samescale sub-byte-depth output path allocates…
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica de bypass de autorización en Casdoor 4.4.0 y anteriores
Casdoor versiones hasta 4.4.0 presenta una vulnerabilidad de bypass de autorización en el endpoint /api/mcp que permite a atacantes con credenciales válidas (clientId y clientSecret) de cualquier aplicación acceder sin restricciones a la administración de usuarios en todas las organizaciones. Los atacantes pueden enumerar registros de usuarios incluyendo salts de contraseñas y direcciones de correo, crear cuentas administrativas, modificar y eliminar usuarios existentes. Este riesgo es crítico para empresas en LATAM que utilizan Casdoor en entornos de producción con múltiples organizaciones o tenants.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica de autenticación en Pig anterior a 4.1.0 permite control administrativo
Pig versiones anteriores a 4.1.0 presentan una vulnerabilidad de omisión de autenticación en el endpoint /register/password que descarta la verificación de contraseña actual, permitiendo a atacantes remotos reescribir credenciales de cualquier cuenta incluyendo administrador con CVSS 9.1. Esta falla expone sistemas de gestión de identidades en empresas LATAM a toma de control administrativo completo sin credenciales válidas.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite ejecución remota de código malicioso
PraisonAI versiones 1.4.0 a 1.7.2 contienen una vulnerabilidad de ejecución de código no autorizado (CVSS 9.9) en el módulo code-mode.ts. Un atacante puede eludir el sandbox de JavaScript utilizando técnicas de prototipado para recuperar el constructor Function real y acceder a process, comprometiendo completamente sistemas que ejecuten agentes multi-IA. Este riesgo afecta directamente a empresas en LATAM que implementan automatización con PraisonAI en entornos productivos.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite ejecución remota sin autenticación (CVE-2026-57139)
PraisonAI versiones 1.5.0 a 1.7.2 contienen una falla de seguridad crítica (CVSS 9.8) en MCPServer.startHttp() que expone funciones de herramientas, recursos y prompts sin validación de autenticación. Cualquier cliente en red con acceso al puerto puede ejecutar comandos arbitrarios en sistemas que utilicen esta plataforma de agentes múltiples, afectando servidores en producción en México y Latinoamérica que procesen datos sensibles.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI 1.6.0-1.7.2: exposición de agentes sin autenticación
PraisonAI, sistema multi-agente, expone endpoints de API sin autenticación en versiones 1.6.0 a 1.7.2. Atacantes remotos pueden obtener nombres de agentes, roles e instrucciones, además de invocar agentes arbitrarios. El servicio vinculado a 0.0.0.0 amplifica el riesgo en entornos de producción en LATAM con exposición a internet.
M Crítico vulnerabilidad
15/09/2026
Ejecución de código arbitrario en PraisonAI anterior a 1.7.2 (CVE-2026-57141)
PraisonAI, plataforma de orquestación de agentes IA, contiene una vulnerabilidad crítica (CVSS 9.8) en la herramienta codeMode que permite ejecución de código JavaScript arbitrario. Un atacante puede eludir el blocklist de expresiones regulares mediante Function('return this')() y acceder dinámicamente al módulo child_process, logrando control total del servidor. Afecta versiones previas a 1.7.2 y compromete sistemas que ejecuten agentes IA en producción en LATAM.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-57147] Vulnerabilidad crítica de autenticación en PraisonAI permite falsificación de tokens JWT
PraisonAI versiones anteriores a 0.1.6 contienen una vulnerabilidad de autenticación crítica (CVSS 9.8) donde la clave JWT_SECRET se asigna a un valor público conocido cuando las variables de entorno no están configuradas correctamente. Un atacante remoto no autenticado puede falsificar tokens JWT con identidades arbitrarias, comprometiendo sistemas multi-agente en producción. Afecta especialmente a empresas LATAM que implementan PraisonAI sin sobrescribir explícitamente las credenciales de desarrollo.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite falsificación de tokens JWT sin autenticación
PraisonAI versiones anteriores a 0.1.6 utiliza una clave HS256 predeterminada y pública cuando las variables de entorno no están configuradas, permitiendo que atacantes sin autenticación firmen tokens JWT arbitrarios. Esta falla afecta a sistemas que ejecuten plataformas de agentes multiequipo en configuraciones de desarrollo accidentalmente expuestas en producción, comprometiendo completamente el control de acceso.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-62379] Open Access Management (OpenAM) is an access management solution. Prior to 16.1.2, the pre-authentic…
Open Access Management (OpenAM) is an access management solution. Prior to 16.1.2, the pre-authentication /authservice PLL endpoint accepts a CustomCallback XML element whose className value selects an arbitrary Java class for AuthXMLUtils to load and instantiate without verifying that it implements DSAMECallbackInterface. Default configurations expose the endpoint without authentication, allowing…
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-90711] proxy-addr is a Node.js module that determines a request's client address behind trusted reverse pro…
proxy-addr is a Node.js module that determines a request's client address behind trusted reverse proxies, and it backs Express req.ip and req.ips. In versions 1.1.0 through 2.0.7, a trust subnet written in IPv4-mapped IPv6 notation with an IPv4-sized prefix, such as ::ffff:10.0.0.0/8 instead of the correct ::ffff:10.0.0.0/104, is accepted without error but trusts every IPv4 address on the internet…
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-91003] A flaw has been found in D-Link DI-8300 16.07. The affected element is the function rzgl_asp of the …
A flaw has been found in D-Link DI-8300 16.07. The affected element is the function rzgl_asp of the file /rzgl.asp of the component CGI Service. This manipulation of the argument redirct_url causes stack-based buffer overflow. Remote exploitation of the attack is possible. The exploit has been published and may be used.
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-91001] A security flaw has been discovered in D-Link DI-8400 16.07. This affects the function ddns_asp of t…
A security flaw has been discovered in D-Link DI-8400 16.07. This affects the function ddns_asp of the file /ddns.asp of the component DDNS Configuration. Performing a manipulation of the argument serv/user/host/wild/mx/bmx/cust/ip results in stack-based buffer overflow. The attack can be initiated remotely. The exploit has been released to the public and may be used for attacks.