Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1815
Esta semana
RSS
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de timing attack en WeeChat 0.3.1-4.9.0 compromete autenticación de relay
WeeChat utiliza comparación de strings sin protección temporal en la verificación de contraseñas del relay, permitiendo a atacantes extraer hashes mediante análisis de tiempos de respuesta. Afecta principalmente a administradores de servidores IRC y sistemas de chat internos en empresas LATAM que dependen de este cliente para comunicaciones altas.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de control de acceso en Combodo iTop anterior a versión 3.2.3
Combodo iTop, herramienta web de gestión de servicios TI ampliamente usada en empresas latinoamericanas, presenta una falla de control de acceso en OQL (Object Query Language) anterior a la versión 3.2.3. Solo las clases presentes en la cláusula SELECT reciben protección por silos de acceso, permitiendo a usuarios autenticados eludir restricciones y acceder a datos no autorizados. Con CVSS 7.7, este vector afecta principalmente a organizaciones con múltiples departamentos o clientes que dependen del aislamiento de datos en iTop.
M Alto vulnerabilidad
Hace 2 días
Escalada de privilegios alta en LeafWiki versiones 0.1.0 a 0.10.0 (CVE-2026-53527)
LeafWiki, plataforma wiki autohospedada, contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) en su API de actualización de usuarios. Un atacante autenticado puede modificar su rol y escalar permisos de usuario regular a administrador, comprometiendo el control de acceso de la instancia. El riesgo es alta para empresas en LATAM que usan LeafWiki como repositorio interno de conocimiento sin restricciones de registro público.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de traversal de directorios en LeafWiki versiones 0.3.0 a 0.10.0
LeafWiki, plataforma wiki autohospedada, contiene una vulnerabilidad de traversal de directorios (CVSS 8.8) en la funcionalidad de renombrado de activos que afecta versiones 0.3.0 a 0.10.0. Un usuario autenticado con permisos de editor puede mover archivos accesibles al proceso del servidor hacia directorios de activos, exponiendo archivos sensibles como bases de datos de aplicaciones para descarga. Esto representa riesgo alta para organizaciones en LATAM que utilizan LeafWiki en entornos corporativos con datos sensibles.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica de carga de archivos sin restricción en xShop 3.0.3 (CVE-2026-49849)
xShop, plataforma de e-commerce de código abierto basada en Laravel, contiene una vulnerabilidad de carga de archivos sin validación que permite a administradores autenticados subir y ejecutar archivos PHP, logrando ejecución remota de código (RCE) con acceso total al servidor. Afecta directamente a tiendas en línea operadas por pequeñas y medianas empresas en LATAM. La versión 3.0.4 corrige el problema.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de bypass de autenticación en Combodo iTop anterior a v3.2.3
Combodo iTop, herramienta web de gestión de servicios de TI, contiene una vulnerabilidad de bypass de autenticación (CVSS 8.6) que permite a atacantes no autenticados ejecutar archivos PHP arbitrarios desde el directorio env-production en instancias nuevas. Afecta altas funciones de ITSM en empresas LATAM. La vulnerabilidad se ha corregido en versión 3.2.3.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de divulgación de información en Combodo iTop anterior a versión 3.2.3
Combodo iTop, herramienta web de gestión de servicios TI utilizada en empresas mexicanas y latinoamericanas, presenta una vulnerabilidad que permite a usuarios no autorizados acceder a información de objetos mediante operaciones de búsqueda. La falla afecta versiones anteriores a 3.2.3 con severidad CVSS 8.8, comprometiendo la confidencialidad de datos sensibles de configuración y activos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad XSS Reflejado alta en Combodo iTop 3.2.2 y anteriores
Combodo iTop, herramienta de gestión de servicios IT ampliamente utilizada en empresas LATAM, contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el API de búsqueda de claves foráneas con puntuación CVSS 8.8. Un atacante puede inyectar código malicioso en parámetros de búsqueda para ejecutar scripts en navegadores de usuarios administrativos, comprometiendo credenciales y acceso a datos altas de infraestructura IT. La vulnerabilidad afecta versiones anteriores a 3.2.3.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en OpenSearch Dashboards permite ejecución de código JavaScript arbitrario
Una validación deficiente en el plugin dashboards-observability de OpenSearch Dashboards permite a usuarios autenticados con permisos de escritura ejecutar código JavaScript malicioso en sesiones de otros usuarios mediante carga de activos comprometidos. Esta vulnerabilidad afecta directamente plataformas de observabilidad y análisis de logs ampliamente usadas en infraestructuras cloud de LATAM, exponiendo datos sensibles de infraestructura, bases de datos y aplicaciones altas.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-76904] GeoTools is an open source Java library that provides tools for geospatial data. Starting in version…
GeoTools is an open source Java library that provides tools for geospatial data. Starting in version 30.5 and prior to versions 33.6, 34.5, and 33.6, an SQL Injection Vulnerability is present when executing OGC Filters with PostGIS DataStore implementation: `jsonArrayContains` function; Requires PostGIS 12 or greater with a String or JSON field. For PostGIS 12 and greater `jsonArrayContains(
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de referencia nula en kin-openapi afecta validación de solicitudes
kin-openapi, biblioteca Go para procesar archivos OpenAPI, presenta una vulnerabilidad (CVSS 7.5) en versiones 0.10.0 a 0.141.0 que permite un acceso a memoria nula cuando procesa campos escalares malformados en solicitudes multipart/form-data. Un atacante puede causar bloqueo de servicio contra aplicaciones que usan esta biblioteca para validación de APIs. Empresas en LATAM con servicios REST y microservicios basados en Go están en riesgo si implementan kin-openapi sin parchear.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de desbordamiento entero en GNU Emacs anterior a 31.0.91 permite fuga de memoria
GNU Emacs antes de la versión 31.0.91 contiene un desbordamiento de entero en el cargador de imágenes PBM/PPM/PGM que permite a un atacante acceder a contenido de memoria heap mediante imágenes manipuladas con dimensiones grandes e índices de color elevados. La vulnerabilidad resulta del uso de aritmética de enteros con signo en la multiplicación de dimensiones e canales de imagen, causando envolvimiento a valores negativos que eluden validaciones de seguridad.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-68508] Hydra is a framework for elegantly configuring complex applications. Prior to 1.3.4, hydra.utils.ins…
Hydra is a framework for elegantly configuring complex applications. Prior to 1.3.4, hydra.utils.instantiate() resolves and calls Python objects selected by configuration through _resolve_target() in hydra/_internal/instantiate/_instantiate2.py, allowing attacker-controlled target values and arguments to choose dangerous callables. A consuming application, library, CLI workflow, or model loader th…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-61824] Defuddle cleans up HTML pages. Prior to 0.19.1, site extractors interpolate page-derived image alt a…
Defuddle cleans up HTML pages. Prior to 0.19.1, site extractors interpolate page-derived image alt and src values, og:image values, and video descriptions into HTML strings without context-appropriate escaping, and buildExtractorResponse() returns this contentHtml without the main pipeline's DOM-based sanitization. The affected paths include src/extractors/x-article.ts, src/extractors/substack.ts,…
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-62283] Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezh…
Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezha versions 1.14.13 through 1.14.14 and 2.0.0 through 2.0.9 do not bind stream identifiers created by CreateStream in service/rpc/io_stream.go to their creating user, and `GET /ws/terminal/:id` and `GET /ws/file/:id` only check whether the supplied UUID exists. An authenticated RoleMember who obtains…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-62316] Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior t…
Microsoft UFO open-source framework for intelligent automation across devices and platforms. Prior to 3.0.8, ufo/client/mcp/http_servers/linux_mcp_server.py binds a FastMCP streamable HTTP server to localhost:8010 but does not validate the Host, Origin, or Sec-Fetch-Site headers. An attacker-controlled web page can use DNS rebinding to reach the local /mcp endpoint, enumerate tool schemas through …
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-63135] YOURLS is a self-hosted, customizable URL shortener written in PHP. From 1.5.1 until 1.10.4, YOURLS …
YOURLS is a self-hosted, customizable URL shortener written in PHP. From 1.5.1 until 1.10.4, YOURLS stores the HTTP Referer header through yourls_get_referrer(), yourls_sanitize_url_safe(), and yourls_log_redirect(), then aggregates the value in yourls-infos.php and passes the derived domain through yourls_get_domain(), yourls_stats_pie(), and yourls_google_array_to_data_table(). The chart builder…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-63421] Keystone is a content management system for Node.js. Prior to 6.5.3, the findMany resolver in packag…
Keystone is a content management system for Node.js. Prior to 6.5.3, the findMany resolver in packages/core/src/lib/core/queries/resolvers.ts compares the signed take argument directly with graphql.maxTake, allowing a remote unauthenticated GraphQL client to provide a negative take value whose magnitude exceeds the configured bound. The bypass also applies to relationship queries and can return mo…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-64679] Atlantis is a self-hosted golang application that listens for Terraform pull request events via webh…
Atlantis is a self-hosted golang application that listens for Terraform pull request events via webhooks. From 0.19.8 until 0.45.0, Atlantis does not consistently validate user-controlled workspace values supplied through accepted repository-level atlantis.yaml configuration or authenticated /api/plan input before joining them into local workspace paths. Traversal segments can escape the intended …
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-54457] TensorZero is an open-source LLMOps platform that unifies an LLM gateway, observability, evaluation,…
TensorZero is an open-source LLMOps platform that unifies an LLM gateway, observability, evaluation, optimization, and experimentation. Prior to 2026.6.0, the TensorZero Gateway /internal/object_storage endpoint accepts a caller-supplied JSON storage_path parameter that dynamically overrides the [object_storage] configuration. Selecting the filesystem storage type allows arbitrary files on the gat…