Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,539
Total alertas
3075
Críticas
10192
Altas
8
Ransomware
1803
Esta semana
RSS
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-48753] Incus is a system container and virtual machine manager. Prior to version 7.1.0, the S3 protocol upl…
Incus is a system container and virtual machine manager. Prior to version 7.1.0, the S3 protocol upload endpoint is vulnerable to path traversal and allows creation of arbitrary files on the host. This behavior could lead to arbitrary command execution. Version 7.1.0 fixes the issue.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-77806] SPIP before 4.4.21 allows unauthenticated remote attackers to execute arbitrary code, as exploited i…
SPIP before 4.4.21 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the wild in August 2026. This is related to code injection via an X-Spip-Filtre HTTP request header that is mishandled by analyse_resultat_skel.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-77775] Proxy LLM de Headroom permite redirección no autorizada a servidores upstream
El proxy LLM de Headroom contiene una vulnerabilidad de redirección abierta que permite a clientes no autenticados especificar destinos upstream arbitrarios mediante el encabezado x-headroom-base-url. Un atacante puede redirigir solicitudes de LLM hacia servidores maliciosos bajo su control para interceptar datos sensibles, credenciales de API o prompts confidenciales. Afecta directamente a empresas en LATAM que implementan soluciones de proxy centralizado para modelos de lenguaje en arquitecturas de integración con proveedores cloud.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en proxy LLM de Headroom permite suplantación de usuarios
Headroom's LLM proxy contiene una vulnerabilidad de autenticación insuficiente (CVSS 9.1) en el encabezado x-headroom-user-id que permite a atacantes acceder y modificar datos de memoria de otros usuarios sin autorización. El fallo afecta rutas de chat completion y websocket en headroom/proxy/handlers/openai.py. Empresas que usan este proxy para gestionar modelos de lenguaje corren riesgo de exposición de datos sensibles y suplantación de identidad.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad alta en MCP Streamable HTTP: Agotamiento de memoria y Denegación de Servicio
El transporte HTTP del servidor MCP Streamable (variantes WebFlux y WebMvc) no limita la cantidad de sesiones que retiene y no requiere autenticación de clientes por defecto. Un atacante remoto puede acumular sesiones ilimitadas, agotando la memoria del servidor y causando Denegación de Servicio (DoS). Esta vulnerabilidad afecta infraestructuras altas en México y Latinoamérica que dependen de aplicaciones Spring Framework.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad de autorización en API de Reconmap permite acceso no autenticado a reportes
Reconmap presenta una falla en su política de autorización que permite a usuarios anónimos acceder a la acción PreviewReport en ReportsController.cs, eludiendo el requisito de autenticación administrativa. Esta vulnerabilidad (CVSS 7.5) afecta directamente a empresas que utilizan Reconmap para pentesting y análisis de seguridad, exponiendo reportes confidenciales de evaluaciones de vulnerabilidades.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en SiYuan anterior a v3.7.4 permite traversal de directorios
SiYuan anterior a la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación de Bazaar, permitiendo que administradores autenticados ejecuten ataques de traversal de directorios. Un atacante con acceso administrativo puede escribir archivos arbitrarios en cualquier ubicación del sistema o eliminar directorios recursivamente mediante valores crafted en packageName, afectando potencialmente datos críticos en servidores y estaciones de trabajo en LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 3 días
Inyección de comandos crítica en Comfast CF-N1-S 2.6.0.1 (CVE-2026-77683)
Se ha descubierto una vulnerabilidad crítica (CVSS 9.9) en el router Comfast CF-N1-S versión 2.6.0.1 que permite inyección de comandos remotos a través del parámetro timestr en la función /cgi-bin/mbox-config. Un atacante puede ejecutar comandos del sistema sin autenticación. El exploit está disponible públicamente, incrementando el riesgo de explotación inmediata en infraestructuras de pequeña y mediana empresa en LATAM que utilizan este equipo.
M Alto vulnerabilidad
Hace 3 días
Inyección de comandos en BOSH CLI para Windows en Cloud Foundry permite ejecución remota
Una vulnerabilidad de inyección de comandos (CVE-2026-47827, CVSS 7.5) afecta la herramienta BOSH CLI en entornos Windows dentro de Cloud Foundry, permitiendo a atacantes remotos ejecutar comandos arbitrarios del sistema. Esta exposición impacta directamente plataformas de orquestación de contenedores y servicios cloud en empresas de LATAM que utilizan Cloud Foundry como infraestructura de aplicaciones altas.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-63046] Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') vulnerability in …
Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') vulnerability in Apache InLong. Agent Installer's ModuleManager executes arbitrary shell commands via ExcuteLinux.exeCmd() with no filtering or whitelist validation. This issue affects Apache InLong: from 2.0.0 before 2.4.0. Users are advised to upgrade to Apache InLong's 2.4.0 or cherry-pick [1]/[2] to solve …
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-61400] Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in…
Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache CloudStack's run and get diagnostics functionality for the system VMs and virtual routers. An authenticated user holding the permissions required to invoke either `getDiagnosticsData` or `runDiagnostics` can achieve arbitrary command execution on the system VM and/or Virtual Router instance…
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-50112] SSRF via Metalink Mirror URL Resolution: An authenticated tenant can register a template pointing t…
SSRF via Metalink Mirror URL Resolution: An authenticated tenant can register a template pointing to an attacker-controlled metalink file containing internal targets. The Secondary Storage VM will retrieve the data and persist it as a template file, which can later be downloaded through normal APIs. RCE on KVM hypervisor via NFS, Metalink files with/without Direct Downloads: An authenticated Cl…
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica de autenticación en plugins de WordPress para WooCommerce (CVE-2026-77264)
El plugin 'Automation Web Platform – Notifications and OTP for WooCommerce' y el complemento 'Advanced Country Code' para WordPress presentan un bypass de autenticación en versiones hasta 4.8.6. La función handle_email_otp_return() expone el token de login secreto en respuestas públicas de solicitudes OTP, permitiendo acceso no autorizado sin validación de correo. Afecta directamente a tiendas en línea, plataformas de e-commerce y sitios con autenticación de dos factores basada en OTP en México y Latinoamérica.
M Alto vulnerabilidad
Hace 3 días
Vulnerabilidad alta de bypass de autenticación en ArchitectPanel de FuyaWeb (CVE-2026-16323)
Se ha identificado una vulnerabilidad de tipo Execution After Redirect (EAR) en ArchitectPanel Web Admin Panel de FuyaWeb Internet and Informatics Services que permite eludir mecanismos de autenticación. La vulnerabilidad afecta versiones hasta el 28072026 y representa un riesgo alta para organizaciones en México y Latinoamérica que utilizan esta plataforma de administración web, comprometiendo el acceso a paneles de control y datos sensibles.
M Alto vulnerabilidad
Hace 3 días
CVE-2026-58547 Windows Universal Plug and Play (UPnP) Device Host Elevation of Privilege Vulnerability
Microsoft publica advisory de seguridad: CVE-2026-58547 Windows Universal Plug and Play (UPnP) Device Host Elevation of Privilege Vulnerability. Tipo: Elevación de Privilegios (EoP).

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Medio vulnerabilidad
Hace 3 días
CVE-2026-64899 Microsoft Office Information Disclosure Vulnerability
Microsoft publica advisory de seguridad: CVE-2026-64899 Microsoft Office Information Disclosure Vulnerability. Tipo: Divulgación de Información.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-18781] The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not v…
The Drag and Drop Multiple File Upload for Contact Form 7 WordPress plugin before 1.3.9.9 does not validate the final name of an uploaded file after stripping characters from it, allowing unauthenticated users to defeat its file type restrictions and execute arbitrary code on the server.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-75796] The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized …
The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized to act on the targeted account before performing privileged user management operations, allowing users with the Administrator role on a Multisite sub-site to take over any account on the network, including the Network Administrator's.
M Alto vulnerabilidad
Hace 3 días
[CVE-2026-16576] The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 d…
The Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14 does not correctly check user capabilities on some of its admin REST API routes, checking only for a WooCommerce management capability instead of the Dokan: AI Powered WooCommerce Multivendor Marketplace Solution WordPress plugin before 5.0.14-installation capability, allowing users such as Shop Man…
? Crítico alerta
Hace 3 días
CISA Adds One Known Exploited Vulnerability to Catalog
CISA emite alerta de seguridad: CISA Adds One Known Exploited Vulnerability to Catalog. CVEs relacionados: CVE-2026-73570.