Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 3695 resultados ✕ Limpiar búsqueda
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1772
Esta semana
RSS
M Alto vulnerabilidad
10/08/2026
[CVE-2026-48048] XWiki Platform is a generic wiki platform. XWiki discovered that the patch for GHSA-5cf8-vrr8-8hjm w…
XWiki Platform is a generic wiki platform. XWiki discovered that the patch for GHSA-5cf8-vrr8-8hjm was insufficient. Starting with version 6.2.1 and prior to versions 18.0.0RC1, 17.10.13, 17.4.9 and 16.10.17, with slightly modified parameters to the `LiveTableResults`, it is still possible to discover password hashes one bit at a time, so with 768 requests, the full password salt and hash can be r…
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-63106] ReadyEcommerce before 4.5.2 contains an unauthenticated SQL injection vulnerability in the product l…
ReadyEcommerce before 4.5.2 contains an unauthenticated SQL injection vulnerability in the product listing API where the rating parameter from the products endpoint is concatenated directly into a MySQL HAVING clause without parameterization in ProductController.php. Attackers can perform time-based blind SQL injection through the unsanitized rating parameter to extract the full database contents,…
M Alto vulnerabilidad
10/08/2026
[CVE-2026-6374] Use of Hard-coded Credentials vulnerability in Zyxel Networks WAH7601 allows Read Sensitive Constant…
Use of Hard-coded Credentials vulnerability in Zyxel Networks WAH7601 allows Read Sensitive Constants Within an Executable. This issue affects WAH7601: through 20.07.2026.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-59090] A flaw was found in GIMP's PSD file format plugin. This vulnerability, an unsigned integer underflow…
A flaw was found in GIMP's PSD file format plugin. This vulnerability, an unsigned integer underflow in the `block_rem` variable, occurs when a user opens a specially crafted `.psd` image file. The underflow leads to parser confusion, enabling an attacker to inject arbitrary data as layer resource blocks. This can ultimately result in arbitrary code execution, allowing the attacker to run maliciou…
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-13206] Improper neutralization of special elements used in an OS command ('OS command injection') vulnerabi…
Improper neutralization of special elements used in an OS command ('OS command injection') vulnerability in Zyxel Networks WAH7601 allows OS Command Injection. This issue affects WAH7601: through 20072026.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-12984] Insufficiently Protected Credentials vulnerability in Zyxel Networks WAH7601 allows Retrieve Embedde…
Insufficiently Protected Credentials vulnerability in Zyxel Networks WAH7601 allows Retrieve Embedded Sensitive Data. This issue affects WAH7601: through 20072026.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de inyección de comandos OS en crontab-ui permite ejecución remota sin autenticación
crontab-ui versión 0.4.2 y anteriores contiene una vulnerabilidad de inyección de comandos del sistema operativo (CVSS 9.8) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la importación de archivos de base de datos .db manipulados en el endpoint POST /import. El endpoint acepta archivos sin validación y sobrescribe la base de datos de la aplicación, afectando potencialmente servidores de producción en infraestructuras críticas de empresas en México y Latinoamérica que utilizan esta herramienta para gestión de tareas programadas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en crontab-ui v0.4.2 permite ejecución remota sin autenticación
Una vulnerabilidad crítica de inyección de comandos en crontab-ui afecta todas las versiones hasta la 0.4.2, permitiendo a atacantes no autenticados inyectar trabajos cron arbitrarios mediante solicitudes GET manipuladas al parámetro env_vars. Esta exposición es de alto riesgo para empresas en LATAM que usan este componente en infraestructuras de automatización, facilitando compromiso de servidores, exfiltración de datos y movimiento lateral en redes corporativas.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad SSRF alta en Koito v0.3.2 permite ejecución de requests arbitrarios
Se ha identificado una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Koito versiones hasta v0.3.2 que permite a usuarios autenticados forzar al servidor a realizar peticiones HTTP hacia hosts internos o externos mediante parámetros malformados en el endpoint PATCH /apis/web/v1/album/{id}/image. Esta vulnerabilidad (CVSS 7.7) compromete la integridad de la red interna y puede facilitar acceso no autorizado a servicios internos, representando un riesgo significativo para infraestructuras en LATAM que utilicen este software.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de carga de archivos sin restricciones en phpfm 1.8.0 permite ejecución remota de código
phpfm versiones hasta 1.8.0 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados cargar archivos PHP arbitrarios y ejecutar código en el servidor. La aplicación viene configurada por defecto sin filtros de extensión de archivo y sin autenticación habilitada, exponiendo servidores web en México y Latinoamérica que utilicen este gestor de archivos. Esta vulnerabilidad permite compromiso total del servidor.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad XSS almacenado en lobe-chat v2.2.13 permite inyección de código arbitrario
Una vulnerabilidad de cross-site scripting (XSS) almacenado en lobe-chat hasta la versión 2.2.13 permite a usuarios autenticados con privilegios bajos inyectar código JavaScript malicioso al cargar un archivo SVG manipulado como avatar. El impacto afecta a empresas que utilizan esta plataforma de chat en entornos internos o en la nube, comprometiendo la sesión de otros usuarios que visualicen el perfil afectado. Con CVSS 7.6, representa un riesgo considerable en infraestructuras compartidas de LATAM.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad SSRF alta en xiaoai-patch permite solicitudes HTTP no autorizadas
Una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en xiaoai-patch (commit fb07049) permite a atacantes remotos forzar altavoces inteligentes Xiaomi a realizar peticiones HTTP hacia URLs internas o externas arbitrarias. El endpoint /auth en api/main.py no valida el parámetro url en solicitudes POST, exponiendo redes internas y servicios Home Assistant en organizaciones de México y Latinoamérica que utilicen este parche.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de race condition en FastSchema permite bypass de límite de intentos OTP
FastSchema versiones anteriores a v0.15.2 contiene una vulnerabilidad de time-of-check/time-of-use (TOCTOU) que permite a atacantes no autenticados eludir el límite de intentos en la recuperación de cuenta, exponiendo códigos OTP de 6 dígitos a ataques de fuerza bruta. Empresas que usan FastSchema en plataformas de gestión de contenido o autenticación enfrentan riesgo de compromiso de cuentas de usuario.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de autenticación faltante en FUXA 1.3.3 expone datos históricos de sensores
FUXA, plataforma de supervisión industrial de código abierto, contiene una vulnerabilidad que permite a atacantes no autenticados acceder a datos históricos completos de sensores mediante el evento Socket.IO DAQ_QUERY. Aunque otros eventos requieren validación de token cuando secureEnabled=true, DAQ_QUERY carece de verificación de autenticación. Esta exposición afecta especialmente a plantas de manufactura, utilities y sistemas SCADA en México y Latinoamérica que utilizan FUXA para monitoreo de dispositivos altas.
M Alto vulnerabilidad
10/08/2026
Inyección de comandos OS en pm2panel (todas las versiones) permite ejecución remota de código
Una vulnerabilidad alta en pm2panel permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema operativo del servidor sin validación de entrada. El parámetro req.query.id se pasa directamente a funciones exec() sin sanitización, permitiendo encadenamiento de comandos mediante caracteres especiales de shell. Afecta a sistemas de gestión de procesos en infraestructuras DevOps y hosting en la región.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autorización en daptin v0.12.34 permite acceso no autenticado
Daptin versiones hasta v0.12.34 contiene un defecto en validación de permisos que permite a atacantes no autenticados leer, crear, modificar y eliminar registros de grupos de usuarios. La falla afecta las funciones de control de acceso en server/permission/permission.go, que no rechaza referencias nulas/cero. Empresas en LATAM que despleguen daptin en sistemas de gestión de datos o APIs internas están en riesgo inmediato de exposición de información sensible y manipulación de estructura organizacional.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidades críticas en NASA fprime-gds 3.4.3 permiten ejecución remota de código
NASA fprime-gds versiones hasta 3.4.3 contiene múltiples vulnerabilidades que permiten a atacantes no autenticados ejecutar código arbitrario en estaciones terrestres y manipular comandos de naves espaciales. La aplicación Flask carece de autenticación en todos sus endpoints, exponiendo sistemas críticos de agencias espaciales y centros de investigación en LATAM que operen este software.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad CSRF alta en FreePBX Framework 17.0 permite acciones administrativas no autorizadas
Una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en FreePBX Framework 17.0 permite a atacantes remotos no autenticados realizar acciones administrativas suplantando a administradores legítimos. Esta falla afecta directamente a sistemas PBX en empresas, centros de contacto y proveedores de telecomunicaciones en LATAM que dependen de esta plataforma para gestionar comunicaciones altas.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72579] An OS command injection vulnerability in NASA HyperCP (main branch) allows a network-adjacent attack…
An OS command injection vulnerability in NASA HyperCP (main branch) allows a network-adjacent attacker who can intercept or spoof responses from oceandata.sci.gsfc.nasa.gov to execute arbitrary system commands on the researcher's workstation.
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en xiaoai-patch permite ejecución remota en altavoces Xiaomi
Una vulnerabilidad crítica (CVSS 9.8) en xiaoai-patch afecta altavoces inteligentes Xiaomi permitiendo a atacantes remotos ejecutar comandos del sistema operativo arbitrarios. Los endpoints /mute y /unmute en api/main.py no sanitizan el parámetro silent, facilitando inyección de comandos vía metacaracteres de shell. En LATAM, esto representa riesgo para hogares inteligentes y ambientes corporativos que usen estos dispositivos.