Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 2 horas
Buscando: "X" — 2934 resultados ✕ Limpiar búsqueda
13,539
Total alertas
3075
Críticas
10192
Altas
8
Ransomware
1756
Esta semana
RSS
M Crítico vulnerabilidad
06/08/2026
[CVE-2026-63687] Apache CXF's JwtRequestCodeFilter copies all claims from a signed request JWT into the authorization…
Apache CXF's JwtRequestCodeFilter copies all claims from a signed request JWT into the authorization parameter map without excluding security-sensitive parameters. A client that can produce a validly-signed request JWT (e.g., one whose client_secret is known or compromised) can thereby substitute the code_challenge, code_challenge_method, nonce, and state values that were set in the outer HTTP req…
M Crítico vulnerabilidad
06/08/2026
[CVE-2026-65583] Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcin…
Apache CXF’s OIDC relying-party token validation could accept self-issued ID tokens without enforcing required claim checks (issuer/subject/audience/time and sub_jwk binding), enabling authentication bypass with crafted tokens. However, note that self-issued ID tokens are not accepted by default in the validator. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fixes th…
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad XSS Almacenado alta en FormGent para WordPress (CVE-2025-15028)
El plugin FormGent para WordPress es vulnerable a inyección de scripts almacenados (XSS) en campos de formularios hasta la versión 1.9.2 debido a sanitización insuficiente. Atacantes no autenticados pueden inyectar código malicioso que se ejecuta en navegadores de visitantes, comprometiendo datos de formularios y credenciales de clientes. Afecta directamente a pymes y emprendimientos en LATAM que utilizan este plugin para captura de leads, pagos y encuestas.
M Alto vulnerabilidad
06/08/2026
[CVE-2026-54225] Apache CXF allows to control the maximum attachment size via the "attachment-max-size". Prior to Apa…
Apache CXF allows to control the maximum attachment size via the "attachment-max-size". Prior to Apache CXF 4.2.3 and 4.1.8 and 3.6.12, there was no default placed on this size, meaning that a denial of service attack is possible if the user doesn't explicitly set the limit. Users should update to Apache CXF 4.2.3 or 4.1.8 or 3.6.12 which fixes this problem by imposing a default attachment size li…
M Crítico vulnerabilidad
06/08/2026
[CVE-2026-57817] The OpenID Connect Core 1.0 specification mandates that the RP MUST validate the `c_hash` parameter …
The OpenID Connect Core 1.0 specification mandates that the RP MUST validate the `c_hash` parameter when operating in the Hybrid Flow. If an Apache CXF RP is integrated with a non-compliant or misconfigured Identity Provider (IdP) that omits the `c_hash`, the RP becomes vulnerable to Authorization Code Substitution/Injection attacks. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3…
M Alto vulnerabilidad
06/08/2026
[CVE-2026-57819] Apache CXF allows to set a limit on the number of form parameters in a JAX-RS message via the "maxFo…
Apache CXF allows to set a limit on the number of form parameters in a JAX-RS message via the "maxFormParameterCount" configuration option. However, no default limit is set which may lead to denial of service attacks when processing  requests with very large numbers of form parameters. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue by using a default li…
M Alto vulnerabilidad
06/08/2026
[CVE-2026-64958] An incomplete fix for CVE-2026-50645 means that it is still possible to perform a denial of service …
An incomplete fix for CVE-2026-50645 means that it is still possible to perform a denial of service attack on Apache CXF by sending a message with many attachment headers. Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
06/08/2026
[CVE-2026-65432] Apache CXF reads a top-level WSDL through its hardened StaxUtils path, which disables XML DTDs and e…
Apache CXF reads a top-level WSDL through its hardened StaxUtils path, which disables XML DTDs and external entities. However, any  or  referenced from that top-level WSDL is handed off to WSDL4J, which does not disable DOCTYPE declarations or external entities. As a result, the protections applied to the top-level document do not extend to imported documents, leaving impo…
M Crítico vulnerabilidad
06/08/2026
[CVE-2026-66909] Apache CXF's JMS transport deserializes the body of any inbound JMS ObjectMessage using native Java …
Apache CXF's JMS transport deserializes the body of any inbound JMS ObjectMessage using native Java deserialization, with no type restrictions in place. Any attacker able to place a message on the service's JMS destination can submit a malicious serialized object, leading to denial of service or, if a suitable gadget class is on the classpath, remote code execution. The fix disables ObjectMessage …
M Alto vulnerabilidad
06/08/2026
Inyección de comandos OS en Shibby Tomato 1.28.0000 permite ejecución remota
Se identificó una vulnerabilidad de inyección de comandos en Shibby Tomato 1.28.0000 que afecta la función new_qoslimit_stop en /tmp/qoslimittc_stop.sh. Un atacante remoto puede manipular el parámetro wan_iface para ejecutar comandos del sistema operativo con privilegios del dispositivo. El exploit es público y activamente utilizado. Nota: Este proyecto ha sido descontinuado en favor de FreshTomato.
M Crítico vulnerabilidad
06/08/2026
Vulnerabilidad crítica CVE-2026-5430 en autenticación JWT permite acceso no autorizado
Múltiples fabricantes han reportado una vulnerabilidad crítica (CVSS 10.0) en mecanismos de autenticación JWT que aceptan tokens firmados con algoritmos no configurados explícitamente. Atacantes pueden falsificar tokens JWT con algoritmos alternativos que son validados incorrectamente, permitiendo acceso no autorizado a sistemas, bases de datos y controles administrativos. Este riesgo es especialmente grave en infraestructuras cloud, plataformas de API y soluciones de identidad ampliamente usadas en LATAM.
M Alto vulnerabilidad
06/08/2026
Inyección SQL alta en SourceCodester Computer Repair Shop Management System 1.0
Se detectó una vulnerabilidad de inyección SQL en SourceCodester Computer Repair Shop Management System versión 1.0, específicamente en el archivo /classes/Master.php?f=delete_product mediante manipulación del parámetro ID. El exploit ha sido divulgado públicamente, permitiendo ataques remotos sin autenticación. Afecta principalmente a talleres de reparación y empresas de servicios técnicos en México y LATAM que utilicen este sistema para gestionar inventario de productos.
M Crítico vulnerabilidad
06/08/2026
Vulnerabilidad crítica en productos WSO2: escalación de privilegios mediante tokens insuficientemente restringidos (CVE-2026-1728)
Productos WSO2 emiten tokens a usuarios con pocos privilegios sin restricciones suficientes, permitiendo acceso a APIs REST administrativas. Un atacante con cuenta de bajo privilegio puede ejecutar operaciones administrativas, comprometiendo completamente las cuentas administrativas. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan WSO2 para gestión de identidades y APIs en entornos de producción.
M Alto vulnerabilidad
06/08/2026
Inclusión de archivos en TinyAGI 0.0.20 permite acceso remoto no autorizado
Se identificó una vulnerabilidad alta en TinyAGI versión 0.0.20 que afecta la función collectFiles del componente Message API Endpoint, permitiendo la manipulación remota e inclusión de archivos arbitrarios. El exploit está disponible públicamente y representa un riesgo inmediato para infraestructuras que utilizan esta librería en aplicaciones de IA generativa. Empresas en LATAM que implementen TinyAGI en producción deben considerar este defecto como prioritario dado el acceso remoto sin autenticación requerida.
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad de autorización faltante en TinyAGI 0.0.20 permite acceso remoto no autorizado
Se ha detectado una vulnerabilidad de seguridad en TinyAGI versión 0.0.20 que afecta la función processMessage del componente Message API Endpoint. La falla permite eludir controles de autorización y ejecutar acciones remotas sin validación de permisos. El exploit ha sido divulgado públicamente, aumentando el riesgo de explotación inmediata en entornos de producción en Latinoamérica que utilicen esta versión.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
06/08/2026
Vulnerabilidad crítica en autenticación condicional (CVE-2025-15039) permite bypass de desafíos de autenticación
Un fallo en los scripts de Autenticación Condicional (Adaptive Authentication) permite a atacantes eludir desafíos de autenticación intermedios en configuraciones de múltiples pasos. La vulnerabilidad afecta sistemas de control de acceso empresariales en toda Latinoamérica, poniendo en riesgo aplicaciones críticas que dependen de autenticación multifactor. Con puntuación CVSS 9.4, este vector compromete la integridad de flujos de autenticación en plataformas de identidad y control de acceso.
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad SSRF alta en Foxit PDF Services API permite acceso a archivos internos
La API de Foxit PDF Services contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) con puntuación CVSS 8.5 que permite a atacantes eludir validaciones mediante redirecciones URL y acceder a archivos locales y recursos internos. Empresas en México y LATAM que utilizan esta API para procesamiento de documentos PDF en aplicaciones web enfrentan riesgo de exposición de información sensible, credenciales y datos de configuración de servidores.
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad alta en GStreamer gst-plugins-good permite denegación de servicio remota
Se encontró una falla en los componentes de depayload RTP (rtph264depay y rtph265depay) del paquete GStreamer gst-plugins-good que no valida límites máximos en el búfer de reensamblaje. Un atacante remoto sin autenticación puede enviar fragmentos RTP continuos sin marcadores de fin, agotando memoria y causando denegación de servicio en servidores multimedia, streaming en vivo y aplicaciones de videoconferencia operadas en infraestructuras en LATAM.
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad XSS almacenado alta en plugin TranslatePress para WordPress (CVE-2026-18510)
El plugin TranslatePress de WordPress presenta una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en versiones hasta 3.2.6 que permite a atacantes sin autenticación inyectar código malicioso a través de comentarios con marcadores gettext codificados. La falta de sanitización de entrada y escapado de salida afecta directamente a sitios web multilingües en México y LATAM que dependen de este plugin para traducción de contenidos, comprometiendo la integridad y seguridad de visitantes y datos.
M Alto vulnerabilidad
06/08/2026
[CVE-2026-16268] The Newsletters WordPress plugin before 4.16 does not authenticate or validate a bounce-processing r…
The Newsletters WordPress plugin before 4.16 does not authenticate or validate a bounce-processing request before fetching a user-supplied URL on the server side, allowing unauthenticated attackers to make the site issue requests to arbitrary internal or external hosts.