Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 2917 resultados ✕ Limpiar búsqueda
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1785
Esta semana
RSS
M Alto vulnerabilidad
02/08/2026
[CVE-2026-67357] ArcadeDB versions before 26.7.3 contain an information disclosure vulnerability in the MCP get_serve…
ArcadeDB versions before 26.7.3 contain an information disclosure vulnerability in the MCP get_server_settings tool that leaks the arcadedb.ha.clusterToken in cleartext. Attackers with MCP access can retrieve the cluster token and use it with X-ArcadeDB-Cluster-Token and X-ArcadeDB-Forwarded-User headers to impersonate root and achieve full server compromise.
M Alto vulnerabilidad
02/08/2026
[CVE-2026-68578] ArcadeDB versions before 26.7.3 fail to bind the authenticated principal in the MCP HTTP transport, …
ArcadeDB versions before 26.7.3 fail to bind the authenticated principal in the MCP HTTP transport, causing all engine permission checks to silently pass as no-ops. Non-root MCP-allowed users can perform arbitrary database writes, DDL, schema mutations, and execute arbitrary JavaScript code via the query tool.
M Crítico vulnerabilidad
02/08/2026
[CVE-2026-68579] FreeRDP before 3.30.0 (<= 3.29.0) contains a heap-based buffer overflow in the Windows clipboard cli…
FreeRDP before 3.30.0 (
M Alto vulnerabilidad
02/08/2026
[CVE-2025-71399] Better Auth relies on better-call, which uses the rou3 router library. In affected versions of rou3,…
Better Auth relies on better-call, which uses the rou3 router library. In affected versions of rou3, paths are normalized by removing empty segments, so /path, //path, and ///path resolve to the same route. In Better Auth versions prior to 1.4.5 (which bundles the fixed rou3), this can allow attackers to bypass disabledPaths configuration and path-based rate limits by submitting requests with extr…
M Crítico vulnerabilidad
02/08/2026
Vulnerabilidad crítica de omisión de autenticación en WooCommerce Social Login
El plugin WooCommerce - Social Login para WordPress (versiones hasta 2.8.7) permite eludir la autenticación mediante el manejador de inicio de sesión de Apple, que acepta tokens sin validar la firma JWT ni verificar las claves públicas de Apple. Esta vulnerabilidad afecta directamente a tiendas en línea en México y LATAM que utilizan este plugin para gestionar accesos de clientes, exponiendo cuentas y datos de transacciones a acceso no autorizado.
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta de Directory Traversal en plugin CubeWP Framework para WordPress (CVE-2026-13339)
El plugin CubeWP Framework para WordPress (versiones hasta 1.1.30) contiene una vulnerabilidad de traversal de directorios en la función 'cubewp_get_svg_content' que permite a atacantes sin autenticación leer archivos arbitrarios del servidor, incluyendo credenciales de bases de datos y configuraciones sensibles. Esta vulnerabilidad afecta especialmente a sitios de e-commerce y empresariales en LATAM que utilizan este framework para gestión de contenido. Con puntuación CVSS 7.5, representa un riesgo alto para la confidencialidad de datos corporativos.
M Alto vulnerabilidad
02/08/2026
CVE-2026-18352: Vulnerabilidad alta de Directory Traversal en User Access Manager para WordPress
El plugin User Access Manager para WordPress presenta una vulnerabilidad de recorrido de directorios (Directory Traversal) en todas las versiones hasta la 2.3.15, permitiendo a atacantes no autenticados leer archivos arbitrarios del servidor a través del parámetro 'uamgetfile'. Esta falla expone datos sensibles como configuraciones de base de datos, credenciales y archivos de configuración. Afecta principalmente a sitios WordPress en México y Latinoamérica que utilizan este plugin para gestionar permisos de acceso.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
01/08/2026
Vulnerabilidad crítica en ArcadeDB permite ejecución de comandos del sistema operativo
ArcadeDB versiones anteriores a 26.7.2 contiene una vulnerabilidad que permite a usuarios autenticados con permisos de UPDATE_SCHEMA crear triggers JavaScript maliciosos que ejecutan comandos del sistema operativo mediante java.lang.Runtime. Empresas en LATAM que utilizan ArcadeDB en producción para bases de datos críticas están expuestas a compromiso total del servidor si no aplican el parche inmediatamente.
M Crítico vulnerabilidad
01/08/2026
Vulnerabilidad crítica en ArcadeDB anterior a 26.7.2 permite ejecución arbitraria de código JavaScript
ArcadeDB versiones anteriores a 26.7.2 no validan correctamente permisos de scripting en sentencias SQL DEFINE FUNCTION con lenguaje JavaScript, permitiendo que usuarios con acceso a la base de datos ejecuten código malicioso y eludir controles de seguridad. Este fallo afecta principalmente a empresas en LATAM que utilizan ArcadeDB para aplicaciones críticas sin actualizar regularmente. El CVSS 9.8 indica riesgo crítico que requiere atención inmediata.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en ArcadeDB: exposición de token de clúster en versiones anteriores a 26.7.2
ArcadeDB versiones anteriores a 26.7.2 no redactan correctamente el token de clúster en el endpoint GET /api/v1/server, permitiendo a usuarios autenticados obtener el valor arcadedb.ha.clusterToken en texto plano. Los atacantes pueden usar el token filtrado con headers X-ArcadeDB-Cluster-Token y X-ArcadeDB-Forwarded-User para suplantación de root y ejecutar acciones administrativas no autorizadas, incluyendo creación de usuarios y operaciones de base de datos.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad XPS almacenado en luci-app-https-dns-proxy permite ejecución de código en navegadores
luci-app-https-dns-proxy contiene una vulnerabilidad de cross-site scripting (XSS) almacenado en el parámetro resolver_url que permite a usuarios autenticados inyectar HTML activo. Cuando administradores visualizan la página de estado del Proxy DNS HTTPS, la URL del resolvedor se renderiza como HTML sin sanitizar, ejecutando JavaScript en el contexto del navegador del administrador. Esta vulnerabilidad afecta principalmente a dispositivos OpenWrt en redes corporativas y de educación en LATAM.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta de validación en better-auth permite ataques de redirección OAuth
better-auth versiones anteriores a 1.6.13 y pre-lanzamientos 1.7.0-beta.0 a 1.7.0-beta.3 no validan correctamente el esquema de URIs de redirección en los plugins oidc-provider y mcp, permitiendo a atacantes registrar clientes OAuth con URIs maliciosas (javascript:). Esto expone a usuarios a ataques de suplantación de identidad y robo de tokens en plataformas que dependen de esta librería para autenticación federada.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en better-auth anterior a v1.6.11 permite aceptar tokens sin firma
better-auth versiones anteriores a 1.6.11 contiene defectos criptográficos en los plugins oidcProvider y mcp que permiten negociar el algoritmo 'none' y aceptan PKCE en texto plano en lugar de S256. Los atacantes pueden obtener tokens sin firma o interceptar códigos de autorización, comprometiendo sistemas de autenticación y autorización en infraestructuras cloud y on-premises que utilicen estas bibliotecas.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anterior a 3.1.50 permite inyección de código remoto
GitPython versiones anteriores a 3.1.50 no valida correctamente caracteres de salto de línea en el parámetro section de config_writer(), permitiendo a atacantes inyectar encabezados arbitrarios en .git/config. Los adversarios pueden manipular la sección [core] para dirigir hooksPath hacia directorios controlados, logrando ejecución de código remoto cuando se activan hooks de Git. Esta vulnerabilidad afecta principalmente a repositorios compartidos y entornos de integración continua en empresas de México y Latinoamérica.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta de takeover de cuenta en better-auth 1.1.3 a 1.6.22
better-auth versiones 1.1.3 a 1.6.22 (y pre-lanzamientos 1.7.0-beta.0 a 1.7.0-beta.10) permiten a atacantes secuestrar cuentas de usuarios mediante pre-hijacking de cuenta en flujos de magic-link y email-OTP cuando el registro abierto de email/contraseña está habilitado. Un atacante registra una cuenta con el correo de la víctima sin verificar, luego intercepta el enlace de verificación para tomar control total. Afecta principalmente a aplicaciones web y SaaS en México y LATAM con autenticación sin contraseña.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
01/08/2026
Vulnerabilidades altas de bypass de autenticación en @better-auth/sso anteriores a v1.6.21
Las versiones de @better-auth/sso anteriores a 1.6.21 contienen múltiples vulnerabilidades que permiten a atacantes eludir mecanismos de autenticación SSO y acceder como usuarios arbitrarios. Los vectores incluyen fallas en validación de dominios, cuentas huérfanas de proveedores, aserciones SAML sin vinculación y XSS reflejado en endpoints de cierre de sesión, exponiendo sistemas de autenticación centralizada en empresas de LATAM que utilizan este componente en plataformas cloud o híbridas.
M Crítico vulnerabilidad
01/08/2026
Vulnerabilidad crítica de bypass de autorización en @better-auth/scim (CVE-2026-67330)
El plugin @better-auth/scim para better-auth en versiones 1.4.0-beta.27 a 1.6.21 y 1.7.0-beta.0 a 1.7.0-beta.9 contiene una falla de autorización que permite a atacantes reutilizar identificadores de proveedores SSO/SAML/OIDC existentes en la emisión de tokens SCIM, comprometiendo la identidad de usuarios y cuentas corporativas. Afecta principalmente sistemas de gestión de identidades y acceso (IAM) en empresas que implementan provisionamiento automático de usuarios.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anterior a 3.1.52 permite filtración de variables de entorno
GitPython versiones anteriores a 3.1.52 contiene una vulnerabilidad que permite a un atacante exfiltrar variables de entorno del sistema mediante URLs malformadas en la función Repo.clone_from(). La función Git.polish_url() expande tokens $NAME o ${NAME} incrustados en URLs de repositorios, exponiendo credenciales, tokens de API y datos sensibles del proceso anfitrión. Afecta principalmente a aplicaciones que clonan repositorios Git con URLs controladas por usuarios no confiables.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta en GitPython anteriores a 3.1.51 permite inyección de comandos
GitPython antes de la versión 3.1.51 no valida opciones peligrosas de Git en los métodos Repo.archive(), git.ls_remote(), Repo.iter_commits() y Repo.blame(), permitiendo inyección de comandos y ejecución arbitraria a través de parámetros malformados como --exec, --upload-pack u opciones con prefijo guion. Afecta directamente a pipelines CI/CD, sistemas de control de versiones distribuido y herramientas de análisis de código en empresas LATAM que utilizan Python para automatización.
M Alto vulnerabilidad
01/08/2026
Vulnerabilidad alta de inyección de comandos en GitPython anterior a 3.1.51
GitPython versiones anteriores a 3.1.51 contiene un filtro incompleto contra inyección de comandos que no valida correctamente las abreviaturas de opciones largas de Git. Atacantes pueden ejecutar comandos arbitrarios utilizando nombres de opciones abreviados (ej: upload_p en lugar de upload_pack), afectando sistemas de CI/CD, repositorios corporativos y plataformas DevOps en empresas mexicanas y latinoamericanas que dependen de esta librería para automatización.