Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,539
Total alertas
3075
Críticas
10192
Altas
8
Ransomware
1764
Esta semana
RSS
M Alto vulnerabilidad
10/08/2026
[CVE-2026-19387] A heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element…
A heap out-of-bounds write vulnerability was found in the GStreamer gst-plugins-bad adpcmdec element when decoding IMA/DVI ADPCM audio. Insufficient validation of the per-block sample count for multi-channel streams allows a crafted WAV file to cause writes beyond the allocated output buffer. This can lead to application crash, denial of service, memory corruption, or potentially arbitrary code ex…
M Alto vulnerabilidad
10/08/2026
[CVE-2026-19389] Multiple integer overflow and underflow vulnerabilities were found in the GStreamer gst-plugins-ugly…
Multiple integer overflow and underflow vulnerabilities were found in the GStreamer gst-plugins-ugly ASF demuxer (asfdemux) when parsing header objects from crafted ASF, WMV, or WMA files. Insufficient validation of attacker-controlled length and size values can bypass bounds checks and cause out-of-bounds heap reads. This can result in application crash, denial of service, or limited information …
M Alto vulnerabilidad
10/08/2026
[CVE-2026-19381] A security flaw has been discovered in Kingston FURY CTRL RGB Control Software 2.0.65.0. The impacte…
A security flaw has been discovered in Kingston FURY CTRL RGB Control Software 2.0.65.0. The impacted element is an unknown function in the library NTIOLib_KSFX.sys of the component Driver. Performing a manipulation results in improper privilege management. The attack needs to be approached locally. The exploit has been released to the public and may be used for attacks. The vendor was contacted e…
M Alto vulnerabilidad
10/08/2026
[CVE-2026-19379] A vulnerability was determined in EFM ipTIME AX8004M 15.09.0. Impacted is the function popen of the …
A vulnerability was determined in EFM ipTIME AX8004M 15.09.0. Impacted is the function popen of the file /cgi/d.cgi of the component CGI Endpoint. This manipulation of the argument fname causes os command injection. The attack can be initiated remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-19376] A vulnerability has been found in Uasoft Badaso 3.0.0-alpha. This vulnerability affects the function…
A vulnerability has been found in Uasoft Badaso 3.0.0-alpha. This vulnerability affects the function ApiRequest::class of the file src/Routes/api.php of the component File API. The manipulation leads to permission issues. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used. The project was informed of the problem early through an issue repor…
M Alto vulnerabilidad
09/08/2026
[CVE-2026-19374] A security vulnerability has been detected in adafap api-mcp up to 92b9a5d04acfec165c7d4ef852496593a…
A security vulnerability has been detected in adafap api-mcp up to 92b9a5d04acfec165c7d4ef852496593aa87be06. This affects the function customAxios of the file app/api/proxy/route.ts of the component Proxy API Endpoint. The manipulation of the argument url leads to server-side request forgery. The attack is possible to be carried out remotely. This product adopts a rolling release strategy to maint…
M Alto vulnerabilidad
09/08/2026
[CVE-2026-19355] A vulnerability was determined in MingSoft MCMS up to 3.0.6. This affects the function ModelDataImpl…
A vulnerability was determined in MingSoft MCMS up to 3.0.6. This affects the function ModelDataImpl.queryDiyFormData of the file /mdiy/form/data/list.do of the component ms-mdiy. Executing a manipulation of the argument formFields can lead to sql injection. The attack may be performed from remote. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about th…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
09/08/2026
Inyección SQL alta en node-sql-query afecta aplicaciones Node.js
Se identificó una vulnerabilidad de inyección SQL (CVE-2026-19351) en las versiones 0.1.25 a 0.1.28 de la librería node-sql-query de dresende. La falla reside en el manejador de parámetros de solicitud dentro de las funciones SelectQuery.from y SelectQuery.build (lib/Select.js), permitiendo ataques remotos sin autenticación. El exploit es público y afecta a aplicaciones web y APIs en producción que utilicen esta librería.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta de inyección de comandos en Tenda CH22 1.0.0.1
Se identificó una vulnerabilidad de inyección de comandos (CVE-2026-19346, CVSS 8.8) en el router Tenda CH22versión 1.0.0.1, específicamente en la función formCertListInfo del endpoint /goform/CertListInfo. Un atacante remoto puede manipular el parámetro Name para ejecutar comandos arbitrarios sin autenticación. Esta vulnerabilidad está públicamente divulgada y es activamente explotada en ataques.
M Alto vulnerabilidad
09/08/2026
Inyección SQL alta en Task Management System 1.0 permite acceso remoto a bases de datos
Se ha identificado una vulnerabilidad de inyección SQL en code-projects Task Management System 1.0 a través del parámetro task_id en el archivo /user/comment_count_user.php. Esta falla permite a atacantes remotos comprometer la integridad y confidencialidad de datos, siendo especialmente alta para empresas en LATAM que gestionan información sensible de proyectos. El exploit ha sido divulgado públicamente, aumentando el riesgo inmediato de explotación.
M Alto vulnerabilidad
09/08/2026
Inyección SQL alta en Task Management System 1.0 de code-projects
Se ha identificado una vulnerabilidad de inyección SQL (CVE-2026-19343, CVSS 7.3) en code-projects Task Management System 1.0 a través del archivo /admin/AdminLogin.php. Un atacante remoto puede manipular los parámetros de email/password para ejecutar comandos SQL arbitrarios y comprometer la integridad de bases de datos. El exploit está disponible públicamente, lo que aumenta significativamente el riesgo para empresas mexicanas y latinoamericanas que utilizan este sistema.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta de autenticación en Task Management System 1.0 de code-projects
Se detectó una vulnerabilidad de autenticación deficiente en el componente Login del archivo /index.php en Task Management System 1.0 de code-projects, permitiendo manipulación del parámetro Password para eludir la autenticación de forma remota. El exploit está públicamente disponible y afecta potencialmente a sistemas de gestión de tareas desplegados en infraestructuras empresariales de LATAM. Con CVSS 7.3, requiere atención inmediata en organizaciones que utilicen esta plataforma.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta en UTT HiPER 1200GW permite desbordamiento de búfer remoto
Se ha identificado un desbordamiento de búfer basado en stack en los modelos UTT HiPER 1200GW versiones hasta 2.5.3-170306, mediante manipulación del parámetro EncryptionMode en la función strcpy del archivo /goform/pptpSrvGlobalConfig. La vulnerabilidad permite ejecución remota de código sin autenticación previa, con CVSS 8.8. El exploit ha sido divulgado públicamente, aumentando el riesgo inmediato para equipos de red altas en LATAM que utilizan este modelo de puerta de enlace.
M Alto vulnerabilidad
09/08/2026
Vulnerabilidad alta de traversal de directorios en LOLLMS 2.1.0 permite acceso no autorizado
LOLLMS versión 2.1.0 contiene una vulnerabilidad de traversal de rutas en su módulo de interfaz (SPA catch-all route) que permite a atacantes eludir controles de seguridad mediante secuencias codificadas en URL (%2e%2e) y acceder a archivos fuera del directorio permitido. Este fallo afecta directamente a servidores de IA/ML en empresas LATAM que despliegan esta solución sin actualizar. La vulnerabilidad tiene puntuación CVSS 7.5 (Alta) y requiere atención inmediata en entornos de producción.
M Alto vulnerabilidad
08/08/2026
[CVE-2026-42170] A heap-based buffer overflow vulnerability exists in the GIMP DDS (DirectDraw Surface) file parser. …
A heap-based buffer overflow vulnerability exists in the GIMP DDS (DirectDraw Surface) file parser. When a crafted DDS file declares a D3D9 pixel format but sets a lower bits-per-pixel (bpp) value in the header, the loader allocates an undersized heap buffer. Subsequent pixel data consumption at the real format's stride causes a write past the heap buffer boundary, leading to heap metadata corrupt…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
08/08/2026
[CVE-2026-67620] Flowise through 3.1.4 contains a server-side request forgery vulnerability in the SSRF guard impleme…
Flowise through 3.1.4 contains a server-side request forgery vulnerability in the SSRF guard implemented in httpSecurity.ts, where the DEFAULT_DENY_LIST omits the Oracle Cloud Infrastructure metadata endpoint 192.0.0.192 and the Alibaba Cloud metadata endpoint 100.100.100.200, allowing authenticated attackers to force the server to issue arbitrary GET requests to cloud instance metadata services. …
M Alto vulnerabilidad
08/08/2026
Inyección de comandos alta en INQUIRELAB mcp-bridge-api (CVE-2026-19263)
Se identificó una vulnerabilidad de inyección de comandos en el componente Servers Endpoint del archivo mcp-bridge.js de INQUIRELAB mcp-bridge-api. Un atacante remoto podría manipular los parámetros command/args para ejecutar comandos arbitrarios en servidores afectados. Esta vulnerabilidad impacta directamente sistemas de integración de APIs en infraestructuras empresariales de México y Latinoamérica que utilizan esta librería en versiones anteriores a b30a82aa1d1d1139e0de846c41c8aadee6e06114.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Kakoune permite ejecución remota de comandos vía archivos de respaldo
Kakoune, editor de código utilizado por desarrolladores en LATAM, contiene una vulnerabilidad de ejecución arbitraria en versiones anteriores a 2026.05.21. La función autorestore.kak, habilitada por defecto, puede ser explotada mediante archivos de respaldo maliciosos para ejecutar comandos de shell sin intervención del usuario. Afecta principalmente a equipos de desarrollo y DevOps que utilizan este editor en entornos de producción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go causa denegación de servicio en nodos blockchain
Klever-Go versiones 1.7.14 a 1.7.17 son vulnerables a un pánico por null-pointer desencadenado cuando una transacción protobuf omite el sub-mensaje RawData incrustado. Un atacante puede enviar transacciones malformadas a través de la red P2P de Klever-Go para causar caída inmediata de nodos validadores. Esto afecta principalmente a operadores de nodos blockchain, exchanges cripto y plataformas DeFi en México y LATAM que ejecuten estas versiones.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go permite denegación de servicio por agotamiento de recursos
Klever-Go (versiones 1.7.14 a 1.7.17) contiene una falla en el manejador de mensajes directos que crea goroutines sin límite antes de aplicar controles anti-inundación, permitiendo a atacantes remotos agotar memoria y CPU en nodos del protocolo blockchain Klever. Empresas que operan nodos de validación o infraestructura blockchain en LATAM pueden experimentar interrupciones de servicio altas.