Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1778
Esta semana
RSS
M Crítico vulnerabilidad Nuevo
Ahora mismo
[CVE-2026-66650] Unauthenticated PHP Object Injection in FreightCo <= 1.1.15 versions.
Unauthenticated PHP Object Injection in FreightCo
M Crítico vulnerabilidad
Hace 1 día
Vulnerabilidad crítica de inyección de objetos PHP en plugin WS Form LITE para WordPress
El plugin WS Form LITE (versiones hasta 1.10.80) para WordPress contiene una vulnerabilidad de inyección de objetos PHP (CVE-2026-4703, CVSS 9.8) que permite a atacantes no autenticados inyectar objetos maliciosos a través de la deserialización de datos en envíos de formularios. Este riesgo afecta directamente a miles de sitios WordPress en México y Latinoamérica que utilizan este constructor de formularios, exponiendo datos sensibles de contacto y potencialmente comprometiendo la integridad del servidor.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69836] Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute c…
Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
M Crítico vulnerabilidad
Hace 3 días
Inyección de Objetos PHP sin autenticación en FundEngine <= 1.7.9
Se ha identificado una vulnerabilidad crítica (CVSS 9.8) de inyección de objetos PHP en FundEngine versiones 1.7.9 y anteriores que permite a atacantes no autenticados ejecutar código arbitrario en servidores afectados. Esta vulnerabilidad representa un riesgo severo para plataformas de crowdfunding y gestión de fondos operadas en México y Latinoamérica. Los sistemas expuestos podrían comprometer datos financieros, información de usuarios y la integridad operacional de las aplicaciones.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-66672] Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
Unauthenticated PHP Object Injection in Flatastic
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-66583] Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
Unauthenticated PHP Object Injection in Forminator
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-76850] LMDeploy deserializes disaggregated-serving peer messages with pickle. The handle_zmq_recv coroutine…
LMDeploy deserializes disaggregated-serving peer messages with pickle. The handle_zmq_recv coroutine in lmdeploy/pytorch/disagg/conn/engine_conn.py reads peer-to-peer cache-free requests with recv_pyobj(), which deserializes the received bytes with pickle.loads(), and the isinstance check against DistServeCacheFreeRequest runs only after deserialization has already completed. The peer that supplie…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-76404] In Splunk MCP Server app versions below 1.2.1, a user who holds the "admin" Splunk role could execut…
In Splunk MCP Server app versions below 1.2.1, a user who holds the "admin" Splunk role could execute arbitrary commands on the underlying operating system. The vulnerability is possible because of missing input validation in the app's credential management component, which deserializes stored data without checking whether the content is of the expected type.
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-73389] Unauthenticated PHP Object Injection in Kalles Addons <= 1.0.6 versions.
Unauthenticated PHP Object Injection in Kalles Addons
M Crítico vulnerabilidad
Hace 4 días
[CVE-2026-73364] Customer PHP Object Injection in Flexible Subscriptions <= 1.8.1 versions.
Customer PHP Object Injection in Flexible Subscriptions
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-73397] Unauthenticated Deserialization of untrusted data in Youzify <= 1.3.7 versions.
Unauthenticated Deserialization of untrusted data in Youzify
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-73380] Unauthenticated PHP Object Injection in Popup by Supsystic <= 1.13.0 versions.
Unauthenticated PHP Object Injection in Popup by Supsystic
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-73376] Unauthenticated PHP Object Injection in Ultimate Maps by Supsystic < 1.5.0 versions.
Unauthenticated PHP Object Injection in Ultimate Maps by Supsystic < 1.5.0 versions.
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-73366] Unauthenticated PHP Object Injection in Easy Google Maps <= 1.13.0 versions.
Unauthenticated PHP Object Injection in Easy Google Maps
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-73341] Unauthenticated PHP Object Injection in RegistrationMagic <= 6.0.9.7 versions.
Unauthenticated PHP Object Injection in RegistrationMagic

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-59940] Seroval facilitates JS value stringification, including complex structures beyond JSON.stringify cap…
Seroval facilitates JS value stringification, including complex structures beyond JSON.stringify capabilities. Prior to 1.5.3, seroval.fromJSON() allows attacker-controlled JSON Promise control nodes to operate on values from the general deserialization reference table without verifying genuine internal Promise resolver records, causing deserialization side effects with plugins enabled and potenti…
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-32470] Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
Unauthenticated PHP Object Injection in FundEngine