Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1735
Esta semana
RSS
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go permite denegación de servicio por agotamiento de recursos
Klever-Go (versiones 1.7.14 a 1.7.17) contiene una falla en el manejador de mensajes directos que crea goroutines sin límite antes de aplicar controles anti-inundación, permitiendo a atacantes remotos agotar memoria y CPU en nodos del protocolo blockchain Klever. Empresas que operan nodos de validación o infraestructura blockchain en LATAM pueden experimentar interrupciones de servicio altas.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad DoS alta en Klever-Go 1.7.14-1.7.17 afecta nodos blockchain
Klever-Go, implementación en Go del protocolo blockchain Klever, presenta una vulnerabilidad de denegación de servicio (DoS) remota en versiones 1.7.14 a 1.7.17. Las APIs REST utilizan Gin Engine sin configurar timeouts de lectura ni límites de encabezados HTTP, permitiendo a atacantes remotos bloquear nodos. Empresas operando infraestructura blockchain o exchange en LATAM deben revisar si ejecutan versiones afectadas.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica en OpenYak permite ejecución de código remoto desde navegadores web
OpenYak, un runtime local para modelos de IA con herramientas integradas, presenta una vulnerabilidad crítica (CVSS 9.6) en versiones anteriores a 1.1.3. El backend del escritorio expone una API HTTP sin validación de origen, autenticación de loopback ni enforcement de Content-Type, con política CORS abierta. Cualquier página web visitada mientras OpenYak se ejecuta puede ejecutar comandos arbitrarios en el sistema local, comprometiendo completamente la máquina del usuario.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad de amplificación en Klever-Go anterior a v1.7.18 permite ataque de denegación de servicio
Klever-Go (implementación en Go del protocolo blockchain Klever) contiene una vulnerabilidad de amplificación en la lógica de resolución P2P que permite a un peer conectado enviar solicitudes comprimidas de 442 bytes que se expanden a 200,000 entradas de hash, saturando los recursos del servidor. Esta vulnerabilidad (CVSS 7.5) afecta especialmente a nodos de blockchain y plataformas financieras en LATAM que dependen de este protocolo. El impacto incluye degradación severa del servicio, pérdida de conectividad de red y potencial indisponibilidad de sistemas altas de transacción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en lakeFS permite inyección de código mediante archivos Markdown
lakeFS, herramienta de código abierto que gestiona almacenamiento de objetos como repositorios Git, presenta una vulnerabilidad de XSS reflejado en su interfaz web que afecta versiones anteriores a 1.81.1 (edición open source) y 1.84.0 (edición enterprise). Un usuario con acceso de escritura puede inyectar HTML/JavaScript malicioso en archivos .md, comprometiendo la integridad de datos y sesiones de usuarios administrativos que visualicen el contenido afectado. El riesgo es alta en entornos LATAM donde lakeFS se utiliza en pipelines de datos y data lakes corporativos.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta de aislamiento en PraisonAI Platform API 0.1.3 y anteriores (CVE-2026-48169)
PraisonAI Platform API versiones anteriores a 0.1.4 presentan dos fallos de autorización que comprometen el aislamiento de workspaces. Usuarios autenticados pueden leer, modificar y eliminar recursos en cualquier workspace modificando UUIDs en solicitudes API, afectando altas equipos de IA multi-agente en organizaciones de LATAM que usan esta plataforma en producción.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica de contaminación de prototipos en biblioteca scim-patch anterior a v0.9.1
La biblioteca scim-patch versiones anteriores a 0.9.1 es vulnerable a contaminación de prototipos (prototype pollution) al procesar operaciones SCIM PATCH con valores malformados. Un atacante puede inyectar propiedades en Object.prototype a través de claves como "__proto__.someProp", comprometiendo todos los objetos planos en el proceso Node.js afectado. Esto afecta a servicios que procesan JSON controlado por el atacante, típicamente APIs de identidad y gestión de acceso.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Home Assistant Companion permite ejecución de acciones por aplicaciones no autorizadas
Home Assistant Companion (versiones anteriores a 2026.5.3) no valida correctamente las aplicaciones que envían enlaces de etiquetas NFC o QR a través del sistema operativo, permitiendo que cualquier aplicación no confiable en el dispositivo ejecute acciones arbitrarias en la plataforma de automatización. Esto compromete la privacidad y seguridad local de hogares inteligentes en México y Latinoamérica que dependen de este software de código abierto.
M Alto vulnerabilidad
07/08/2026
CVE-2026-66061: Validación insuficiente en Home Assistant iOS permite ejecución de acciones no autorizadas
Home Assistant versiones anteriores a 2026.5.0 presentan una vulnerabilidad alta en la aplicación iOS Companion que permite a aplicaciones no confiables ejecutar acciones mediante enlaces NFC o QR sin validación ni confirmación del usuario. Un atacante podría interceptar o redirigir estas acciones para comprometer dispositivos domóticos, sistemas de control industrial o infraestructura conectada en empresas LATAM. El riesgo es elevado en entornos con múltiples dispositivos IoT altas.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica en Kata Containers permite ejecución de código en el host
Kata Containers anterior a versión 4.0.0 es vulnerable a ejecución de código en el host mediante anotaciones de configuración sin validar. Un atacante puede especificar una ruta TOML arbitraria a través de la anotación io.katacontainers.config_path para cargar archivos maliciosos del host. Esta vulnerabilidad afecta infraestructuras containerizadas en datacenters y plataformas cloud de empresas LATAM que ejecuten orquestación con Kubernetes.
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-61808] LightRAG provides simple and fast retrieval-augmented generation. Through version 1.5.4, the LightRA…
LightRAG provides simple and fast retrieval-augmented generation. Through version 1.5.4, the LightRAG API server binds to all network interfaces with authentication disabled by default, allowing an unauthenticated network attacker to read indexed document content, upload or delete documents, modify the knowledge graph, cancel pipelines, clear caches, and consume LLM resources. This issue is mitiga…
M Alto vulnerabilidad
07/08/2026
[CVE-2026-62295] HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in J…
HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in Java. Prior to 6.9.11, the JSON utility parser in org.hl7.fhir.utilities.json.parser.JsonParser enforces no maximum nesting depth for arrays or objects. As a result, a small but deeply nested, syntactically valid FHIR JSON document can trigger unbounded readArray() or readObject() recursion, raising …
M Alto vulnerabilidad
07/08/2026
[CVE-2026-62296] HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in J…
HAPI FHIR is a complete implementation of the HL7 FHIR standard for healthcare interoperability in Java. Prior to 6.9.11, XhtmlParser.java imposes no maximum element nesting depth, so a deeply nested text.div narrative triggers unbounded recursion between parseElementInner() and parseElement(), raising a StackOverflowError. An attacker who can submit FHIR resources containing such narratives can t…
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en gopacket permite denegación de servicio remota en aplicaciones Go
gopacket versión 1.7.0 y anteriores contiene múltiples decodificadores de capas que procesan longitudes, conteos u offsets controlados por el atacante sin validar contra los búferes de paquetes, permitiendo panic remoto. Aplicaciones que utilizan DecodingLayerParser o DecodeFromBytes en infraestructuras de análisis de tráfico, cortafuegos o sistemas de detección de intrusiones en LATAM son susceptibles a denegación de servicio remota.
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-48039] Meta Ads MCP is a Model Context Protocol (MCP) server that lets AI assistants run Meta Ads. Prior to…
Meta Ads MCP is a Model Context Protocol (MCP) server that lets AI assistants run Meta Ads. Prior to version 1.0.109, `AuthInjectionMiddleware.dispatch()` at `http_auth_integration.py:272` unconditionally forwards unauthenticated Streamable HTTP requests to downstream MCP tool handlers without issuing a `401` response, allowing any network-reachable caller to invoke MCP tools without authenticatio…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
07/08/2026
[CVE-2026-15972] Consul Community Edition and Consul Enterprise 1.13.0 through 2.0.2 are vulnerable to an unauthentic…
Consul Community Edition and Consul Enterprise 1.13.0 through 2.0.2 are vulnerable to an unauthenticated denial of service through unbounded connection acceptance on the external gRPC listeners. A remote attacker may exhaust agent file descriptors, goroutines, and memory by opening many incomplete connections, potentially preventing legitimate clients from connecting. This vulnerability, CVE-2026-…
M Crítico vulnerabilidad
07/08/2026
[CVE-2026-71851] crypto-js is a JavaScript library of crypto standards. Versions of crypto-js prior to 4.0.0 generate…
crypto-js is a JavaScript library of crypto standards. Versions of crypto-js prior to 4.0.0 generate randomness in CryptoJS.lib.WordArray.random() using a custom variation of the Multiply-With-Carry pseudorandom number generator, seeded from Math.random(), instead of a cryptographically secure source. This generator was introduced in version 3.1.2-4 and remained present in nearly every 3.x release…
M Alto vulnerabilidad
07/08/2026
[CVE-2026-48097] NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a use…
NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a user's IP address. Versions prior to 2.0.0 have a command execution vulnerability due to unsafe use of `shell=True` with commands that rely on executable resolution through the `PATH` environment variable. An attacker controlling the execution environment can place malicious executables such as sudo ea…
M Alto vulnerabilidad
07/08/2026
[CVE-2026-48098] NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a use…
NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a user's IP address. Versions prior to 2.0.0 execute privileged system commands using `sudo` and `shell=True` directly inside application logic. In environments where passwordless sudo (`NOPASSWD`) is enabled, privileged commands may execute silently without explicit user confirmation. Version 2.0.0 fixe…
M Alto vulnerabilidad
07/08/2026
[CVE-2026-19231] A security flaw has been discovered in SourceCodester Simple Doctors Appointment System 1.0. This vu…
A security flaw has been discovered in SourceCodester Simple Doctors Appointment System 1.0. This vulnerability affects unknown code of the file /admin/ajax.php?action=delete_appointment. The manipulation of the argument ID results in sql injection. The attack may be launched remotely. The exploit has been released to the public and may be used for attacks.