Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Multiple Vendors" — 3587 resultados ✕ Limpiar búsqueda
22,395
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1254
Esta semana
RSS
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-51680] Incorrect access control in the setLedCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows unaut…
Incorrect access control in the setLedCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows unauthenticated attackers to modify LED behavior via sending a crafted POST request to /cgi-bin/cstecgi.cgi.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-51681] Incorrect access control in the setRemoteCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows un…
Incorrect access control in the setRemoteCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows unauthenticated attackers to expose WAN-side administration via sending a crafted POST request to /cgi-bin/cstecgi.cgi.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82692] A vulnerability was found in D-Link DNS-340L and DNS-345 up to 20260717. This affects an unknown par…
A vulnerability was found in D-Link DNS-340L and DNS-345 up to 20260717. This affects an unknown part of the file /cgi-bin/iscsi_mgr.cgi. Performing a manipulation of the argument alias/username/password/volume_location results in os command injection. It is possible to initiate the attack remotely. The exploit has been made public and could be used.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82693] A vulnerability was determined in Tenda AC1206 15.03.06.23. This vulnerability affects the function …
A vulnerability was determined in Tenda AC1206 15.03.06.23. This vulnerability affects the function TendaTelnet of the file /goform/telnet of the component Web UI. Executing a manipulation can lead to missing authentication. It is possible to launch the attack remotely. The exploit has been publicly disclosed and may be utilized.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82694] A vulnerability was identified in Tenda AC1206 15.03.06.23. This issue affects the function R7WebsSe…
A vulnerability was identified in Tenda AC1206 15.03.06.23. This issue affects the function R7WebsSecurityHandler of the file /goform/ate of the component Web UI. The manipulation leads to missing authentication. The attack can be initiated remotely. The exploit is publicly available and might be used.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82695] A security flaw has been discovered in Tenda AC18 15.03.05.19. Impacted is an unknown function of th…
A security flaw has been discovered in Tenda AC18 15.03.05.19. Impacted is an unknown function of the file /goform/telnet of the component Telnet Handler. The manipulation results in missing authentication. The attack can be launched remotely. The exploit has been released to the public and may be used for attacks.
M Crítico vulnerabilidad
31/08/2026
Inyección de comandos OS crítica en NAS D-Link DNS-320L, DNS-327L, DNS-340L y DNS-345
Se ha identificado una vulnerabilidad crítica (CVSS 9.1) en dispositivos NAS D-Link que permite inyección de comandos del sistema operativo a través del parámetro f_ups_ip en el manejador CGI /cgi-bin/usb_device.cgi. La explotación es remota, sin autenticación requerida, y el exploit público ya circula. Afecta modelos hasta la versión 20260717, comprometiendo la integridad de servidores de almacenamiento en infraestructuras PYME y empresariales de LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en dispositivos D-Link DNS (320L, 327L, 340L, 345) permite inyección de comandos
Se detectó una vulnerabilidad crítica (CVSS 9.9) en los manejadores ISO de dispositivos de almacenamiento en red D-Link afectados hasta la versión 20260717. Un atacante remoto puede ejecutar comandos del sistema operativo a través del parámetro upIsoRootPath en /cgi-bin/isomount_mgr.cgi, comprometiendo completamente la integridad y confidencialidad de datos almacenados. El exploit está públicamente disponible y es explotable sin autenticación.
M Crítico vulnerabilidad
31/08/2026
Inyección de comandos OS crítica en dispositivos D-Link DNS-327L y DNS-340L (CVE-2026-82690)
Se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo en routers D-Link DNS-327L y DNS-340L hasta la versión 20260717, accesible remotamente a través del parámetro f_dev en /cgi-bin/ve_mgr.cgi. Con puntuación CVSS de 9.1, este defecto permite a atacantes ejecutar comandos arbitrarios sin autenticación. El exploit público amplifica el riesgo para empresas y proveedores de conectividad en Latinoamérica que utilizan estos dispositivos en sus infraestructuras de red.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica de inyección de comandos en almacenamiento NAS D-Link DNS-340L/345
Se ha detectado una vulnerabilidad crítica (CVSS 9.1) en los dispositivos NAS D-Link DNS-340L y DNS-345 que permite inyección de comandos del sistema operativo a través del componente Virtual Volume Handler (/cgi-bin/virtual_vol.cgi). Un atacante remoto puede manipular los parámetros f_sharename, f_target o f_name para ejecutar comandos arbitrarios. Esta vulnerabilidad afecta las versiones 1.01B04, 1.03B06, 1.04B02 y 1.05b04, representando riesgo crítico para infraestructuras de almacenamiento en empresas mexicanas y latinoamericanas.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-49003] Inyección de comandos crítica permite eliminación de archivos del sistema y escalada de privilegios
Vulnerabilidad crítica (CVSS 9.6) en múltiples plataformas permite a atacantes explotar inyección de comandos para eliminar archivos críticos del sistema operativo, provocando fallos en módulos de monitoreo. Los atacantes pueden obtener privilegios de root para robar credenciales SNMP y contraseñas de configuración, comprometiendo sistemas de control industrial y plantas energéticas en la región.
M Crítico vulnerabilidad
31/08/2026
ToolJet anterior a v3.16.208: Falla de validación de organizationId permite acceso no autorizado
ToolJet antes de la versión 3.16.208 no valida que el parámetro organizationId en las solicitudes de API coincida con el workspace autenticado del usuario. Un administrador de workspace puede crear, visualizar y eliminar tablas de base de datos en otros workspaces modificando el parámetro organizationId, comprometiendo la seguridad de datos en entornos multi-tenant críticos para empresas en LATAM.
M Crítico vulnerabilidad
31/08/2026
ToolJet anterior a v3.16.208: vulnerabilidad crítica de escalamiento de privilegios entre organizaciones
ToolJet antes de la versión 3.16.208 no valida correctamente la pertenencia de usuarios autenticados a la organización especificada, permitiendo a usuarios Builder leer, modificar y eliminar tablas entre diferentes tenants. Los atacantes pueden extraer identificadores de organización de endpoints públicos y explotar operaciones de esquema para acceder a datos sensibles de otras empresas, representando riesgo crítico para empresas LATAM que utilizan esta plataforma en producción.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en ToolJet anterior a v3.16.208 permite acceso no autorizado entre organizaciones
ToolJet antes de la versión 3.16.208 presenta una falla crítica (CVSS 9.6) en la validación de propiedad de organizationId en rutas de escritura y eliminación de base de datos. Usuarios con rol de constructor pueden crear, modificar o eliminar tablas en bases de datos de otras organizaciones en instancias compartidas, comprometiendo la integridad de datos entre inquilinos. En entornos empresariales de LATAM con múltiples clientes en una sola instancia, esto representa riesgo de pérdida permanente de información y manipulación de esquemas.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en @hulumi/drift permite ejecución de planes maliciosos sin validación
Las versiones de @hulumi/drift anteriores a 1.3.2 aceptan planes de ejecución externos sin validar su procedencia, permitiendo que entrada de reconciliación no confiable sea tratada como confiable. Atacantes pueden inyectar planes maliciosos que eludan controles de seguridad para ejecutar operaciones de reconciliación no autorizadas, afectando sistemas de procesamiento de datos en empresas de México y LATAM con puntuación CVSS 9.8.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en hulumi v1.3.2 permite eludir restricciones IAM en despliegues
Versiones de hulumi anteriores a v1.3.2 contienen una plantilla SCP deficiente que permite a atacantes eludir las protecciones de límites IAM mediante bypass de etiquetas en la creación de recursos. Esta vulnerabilidad afecta directamente a organizaciones que implementan hulumi:iac-role para segregación de accesos en AWS, comprometiendo la integridad de los controles de identidad y acceso en infraestructura como código.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82860] @hulumi/policies versions before 1.3.2 fail to fully inspect inline and attached IAM policy evidence…
@hulumi/policies versions before 1.3.2 fail to fully inspect inline and attached IAM policy evidence for the administrator-policy guardrail. Attackers can craft admin-equivalent policy paths that bypass policy evaluation controls.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82854] Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.siz…
Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.size parameter. When an application passes a custom envelope object with a size property containing CRLF characters to sendMail(), the value is concatenated into the SMTP MAIL FROM command (as SIZE=...) without sanitization, allowing injection of arbitrary SMTP commands such as RCPT TO to silently add …
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82855] @hulumi/policies versions before 1.3.2 contain an evidence validation bypass vulnerability in Cloudf…
@hulumi/policies versions before 1.3.2 contain an evidence validation bypass vulnerability in Cloudflare and deployment-governance validators that allows attackers to suppress violations by submitting unrelated compliant evidence. Attackers can use evidence from different zones, hostnames, origins, or repositories to bypass security guardrails for unrelated resources in the same stack.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82856] @hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition ope…
@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.