Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 3561 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1055
Esta semana
RSS
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105763] Twenty is an open-source CRM (customer relationship management) platform. From 1.20.10 until 2.7.0, …
Twenty is an open-source CRM (customer relationship management) platform. From 1.20.10 until 2.7.0, the /metadata GraphQL connectedAccounts query returned connectionParameters from ConnectedAccountDTO for every connected account in a workspace, including plaintext IMAP, SMTP, and CalDAV passwords, because the field was not hidden and the lookup did not enforce the calling user's identity or accoun…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105697] Langflow is a tool for building and deploying AI-powered agents and workflows. Before Langflow 1.10.…
Langflow is a tool for building and deploying AI-powered agents and workflows. Before Langflow 1.10.3, the MCP stdio transport launched whatever command / args a user put in an MCP server configuration, with no allowlist and (before 1.10.3) wrapped in bash -c "exec {command} ...". Any user able to reach the MCP server settings ("Settings → MCP Servers → Add MCP Server", POST/PATCH /api/v2/mcp/serv…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105740] Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to 1.9.0, any a…
Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to 1.9.0, any authenticated Langflow user can achieve Remote Code Execution (RCE) on the server by adding an MCP server with the "Stdio" transport. The user-supplied command field is passed directly to bash -c "exec {command}" with zero validation, no allowlisting, and no sandboxing. The command executes immediate…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105691] Penpot is an open-source design and prototyping platform. Prior to 2.18.0, the SVG exporter places a…
Penpot is an open-source design and prototyping platform. Prior to 2.18.0, the SVG exporter places an attacker-controlled text object's fill-color value into a ppmcolormask command string and executes that string through child_process.exec. A user who can edit a file can store shell metacharacters in the fill color and trigger SVG export, causing commands to execute with the exporter service's pri…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105638] Plane is an open-source project management tool. Prior to 1.4.0, Plane's magic-code email login uses…
Plane is an open-source project management tool. Prior to 1.4.0, Plane's magic-code email login uses a six-digit numeric OTP with approximately 20 bits of entropy. The verifier has no per-code failed-attempt counter, and an incorrect code does not increment a counter, invalidate the Redis entry, or lock the email address. The verifier extends django.views.View rather than DRF's APIView, so the con…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-105641] Plane is an open-source project management tool. Prior to 1.4.0, the deployments/aio/community/ and …
Plane is an open-source project management tool. Prior to 1.4.0, the deployments/aio/community/ and deployments/cli/community/ manifests provide fixed, publicly known SECRET_KEY and LIVE_SERVER_SECRET_KEY defaults that remain active when operators do not override them. The top-level setup.sh randomizes secrets only for the development Docker Compose path, leaving unchanged aio and cli community de…
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-79820] A remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.
A remote user validation failure vulnerability exists in HPE Integrated Lights-Out (iLO) 7 firmware.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 5 días
Vulnerabilidad crítica de desbordamiento de búfer en Totolik A3002MU 1.0.0-B20230403.1455
Se ha identificado una vulnerabilidad de desbordamiento de búfer basado en pila (CVSS 10.0) en el manejador de reglas QoS del router Totolik A3002MU. La vulnerabilidad afecta el componente /boafrm/formIpQoS y puede ser explotada remotamente manipulando parámetros como addQos/comment/entry_name. El exploit ha sido divulgado públicamente, elevando el riesgo para infraestructuras críticas que utilizan este dispositivo en México y Latinoamérica.
M Crítico vulnerabilidad
Hace 5 días
Vulnerabilidad crítica de autorización en Totolik A3002MU 1.0.0-B20230403.1455
Se identificó una debilidad en el router Totolink A3002MU versión 1.0.0-B20230403.1455 que permite bypass de autenticación en la función sub_40FCFC del componente /bin/boa. Un atacante remoto puede manipular el mecanismo de verificación de autorización sin credenciales válidas. El exploit está disponible públicamente, exponiendo dispositivos conectados en redes corporativas y residenciales de LATAM a acceso no autorizado.
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105209] ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains an improper authorization vulnerability: wh…
ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains an improper authorization vulnerability: when issuing passkey or passwordless enrollment codes, it checks only the organization in the x-zitadel-orgid header, not the target user's organization. Attackers with user-write permission in one organization can obtain an enrollment code for a user in another organization on the same instance and r…
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105215] ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1…
ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1 UI because the 'external account not found' registration endpoint trusts client-supplied external identity fields without a completed IdP callback. Unauthenticated attackers can submit forged IDPConfigID and ExternalUserID values to pre-create an account bound to a victim's external IdP identity, w…
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105207] ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and externa…
ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and external identity providers without verifying a primary factor or the caller's permission, including on identify-only Login V2 sessions and via the User Service V2 AddIDPLink endpoint. An unauthenticated attacker knowing a victim's login name can bind their own external IdP identity to the victim's account…
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica de inyección de comandos OS en Ahsay AhsayCBS hasta v10.3.2
Se ha identificado una falla crítica (CVSS 10.0) en Ahsay AhsayCBS versiones hasta 10.3.2 que permite inyección de comandos del sistema operativo a través de manipulación del parámetro 'random' en el endpoint /rps/api/json/UpdateReceivers.do del componente Replication Receiver. El ataque es ejecutable remotamente sin autenticación y el exploit está públicamente disponible, afectando directamente a soluciones de backup y recuperación de desastres ampliamente utilizadas en empresas LATAM.
M Crítico vulnerabilidad
Hace 6 días
Inyección de código crítica en InternLM MindSearch 0.1.0 afecta agente planificador
Se ha identificado una vulnerabilidad crítica (CVSS 10.0) en InternLM MindSearch 0.1.0 que permite inyección de código remota a través de manipulación de argumentos en la función ExecutionAction.run del componente Planner Agent. La vulnerabilidad ha sido divulgada públicamente y cuenta con exploits disponibles. Sistemas en México y LATAM que utilicen esta versión están expuestos a compromisos totales de confidencialidad, integridad y disponibilidad.
? Crítico alerta
Hace 6 días
CISA Adds One Known Exploited Vulnerability to Catalog
CISA emite alerta de seguridad: CISA Adds One Known Exploited Vulnerability to Catalog. CVEs relacionados: CVE-2026-88779.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
03/10/2026
Vulnerabilidad crítica en NASA AIT-Core permite inyección de comandos sin autenticación
Una falta de autenticación en el servidor telemetría y broker de comandos de NASA-AMMOS AIT-Core versiones hasta 3.1.1 permite a atacantes remotos no autenticados acceder al bus ZeroMQ para inyectar comandos de naves, robar tráfico de telemetría y comandos, o falsificar datos críticos. Afecta a operaciones satelitales y sistemas aeroespaciales en instituciones de investigación y agencias espaciales en LATAM.
M Crítico vulnerabilidad
03/10/2026
Vulnerabilidad crítica en Beaver Builder permite ejecución de código en sitios WordPress
El plugin Beaver Builder Page Builder para WordPress (versiones hasta 2.11.0.5) contiene una vulnerabilidad de ejecución arbitraria de shortcodes que permite a atacantes no autenticados ejecutar código malicioso. Afecta directamente a miles de sitios web de empresas, agencias y e-commerce en México y LATAM que utilizan este constructor visual popular. La falta de validación adecuada en la función do_shortcode expone datos sensibles y control total del sitio.
M Crítico vulnerabilidad
03/10/2026
Vulnerabilidad crítica en plugin VikAppointments para WordPress permite eliminación arbitraria de archivos
El plugin VikAppointments Services Booking Calendar en WordPress (versiones hasta 1.2.21) contiene una falla de validación de rutas que permite a atacantes no autenticados eliminar archivos arbitrarios del servidor. Esta capacidad de eliminación puede ser explotada para lograr ejecución remota de código eliminando archivos críticos del sistema, afectando especialmente a empresas de servicios y agendamientos online en LATAM que utilizan este plugin.
M Crítico vulnerabilidad
03/10/2026
[CVE-2026-105080] In ConvertX before 0.19.0, converters/calibre.ts does not block recipe files, and instead passes the…
In ConvertX before 0.19.0, converters/calibre.ts does not block recipe files, and instead passes them to the ebook-convert program from Calibre. This affects executable code in a .recipe or .downloaded_recipe file.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-84411] The web management service in affected RouterOS versions contains an integer underflow in its HTTP r…
The web management service in affected RouterOS versions contains an integer underflow in its HTTP request body handling that is reachable before authentication. This can be leveraged by an unauthenticated network attacker to achieve arbitrary code execution as root, or to cause a denial of service, using a single crafted request.