Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 867 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-96755] orval versions 8.14.0 through 8.28.1 contain a code injection vulnerability in the @orval/effect gen…
orval versions 8.14.0 through 8.28.1 contain a code injection vulnerability in the @orval/effect generator that converts OpenAPI schema defaults into template literals. Attackers can inject arbitrary JavaScript expressions via schema defaults containing ${...} syntax, which are executed at module scope when the generated code is built or imported.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-19888] Missing validation of a mandatory attribute in the SCRAM client-final-message parser in PgBouncer th…
Missing validation of a mandatory attribute in the SCRAM client-final-message parser in PgBouncer through 1.25.2 allows an unauthenticated remote attacker to crash the process. A malformed message can make the parser report success while leaving a required value unset, which is then dereferenced as a NULL pointer. The crash occurs before any credential is verified, so no valid account is required.…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-79310] webpy web.py 0.76 is vulnerable to server-side template injection (SSTI). The template engine can be…
webpy web.py 0.76 is vulnerable to server-side template injection (SSTI). The template engine can be tricked into executing attacker-controlled template code that built-in security checks are designed to reject. When an application precompiles templates from a directory the attacker can write to and later renders them through the precompiled template loader, the sandbox is bypassed and the attacke…
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-18872] IBM Financial Transaction Manager (FTM) for RedHat OpenShift is vulnerable to stored cross-site scri…
IBM Financial Transaction Manager (FTM) for RedHat OpenShift is vulnerable to stored cross-site scripting (CWE-79) in the FTM UI NetworkAcknowledgement React component (NetworkAcknowledgement.jsx:42). A malicious actor can inject script into stored network acknowledgement data that executes in authenticated operator browsers, enabling session hijacking and unauthorized operator-level payment actio…
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-96276] If a malicious SDK container declares an extension point with a crafted `directory` path, and a deve…
If a malicious SDK container declares an extension point with a crafted `directory` path, and a developer runs `flatpak build-init --writable-sdk --sdk-extension` with that SDK, attacker-chosen files could be written outside the working directory, since the target path is resolved via a function that allows `..` traversal.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-96512] A flaw was found in sudo. When sudoers rules use NOTBEFORE or NOTAFTER time-based access restriction…
A flaw was found in sudo. When sudoers rules use NOTBEFORE or NOTAFTER time-based access restrictions with timestamps that omit the trailing 'Z' timezone indicator, the time evaluation relies on the TZ environment variable inherited from the calling user. Because sudo is a setuid-root program, an unprivileged local user can set TZ to an extreme timezone offset to shift the authorization window by …
M Alto vulnerabilidad
23/09/2026
[CVE-2026-86247] Race condition within a thread vulnerability in Apache Tomcat Native allowed client certificate veri…
Race condition within a thread vulnerability in Apache Tomcat Native allowed client certificate verification requirements to be down-graded for some configurations. This issue affects Apache Tomcat Native: from 2.0.0 through 2.0.15, from 1.3.0 through 1.3.8. Unsupported versions may also be affected. Users are recommended to upgrade to version 2.0.16 or 1.3.9, which fixes the issue.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad de Control de Acceso en ManageEngine OpManager y Firewall Analyzer (CVE-2026-84791)
ManageEngine OpManager y Firewall Analyzer versiones 12.8.710 e inferiores contienen una vulnerabilidad de control de acceso deficiente (CVSS 7.1) que permite a usuarios autenticados con privilegios bajos modificar configuraciones de reportes de Change Management en firewalls fuera de su alcance asignado. Esto afecta directamente a empresas en México y LATAM que utilizan estas soluciones para gestión de infraestructura de red y firewall. El riesgo se incrementa en organizaciones con múltiples equipos de operaciones sin segmentación adecuada de permisos.
M Alto vulnerabilidad
23/09/2026
Control de acceso roto en ManageEngine OpManager y Firewall Analyzer versión 12.8.710 y anteriores
ZohoCorp ManageEngine OpManager y Firewall Analyzer versiones 12.8.710 e inferiores contienen una vulnerabilidad de control de acceso deficiente (CVSS 7.1) que permite a usuarios autenticados con permisos bajos crear notificaciones de alertas para firewalls fuera de su ámbito asignado. Afecta principalmente a empresas con infraestructura distribuida en LATAM que dependen de estas herramientas de monitoreo de red. El riesgo incluye exposición de configuraciones altas, desviación de alertas de seguridad y movimiento lateral no autorizado.
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad de traversal de directorios en ManageEngine OpManager y NCM anteriores a v12.8.671
ManageEngine OpManager y Network Configuration Manager en versiones previas a 12.8.671 contienen una vulnerabilidad de traversal de directorios (CVSS 7.5) que permite acceso no autorizado a archivos del sistema. Afecta principalmente a equipos de TI en México y LATAM que usan estas herramientas para monitoreo de infraestructura. La explotación podría comprometer credenciales y configuraciones altas de red.
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad alta en Pake: acceso IPC no restringido expone aplicaciones Tauri
Pake, herramienta que convierte sitios web en aplicaciones de escritorio basadas en Tauri, genera aplicaciones que heredan configuraciones inseguras que otorgan acceso IPC (Inter-Process Communication) a cualquier origen HTTPS mediante un patrón comodín. Esta vulnerabilidad permite que contenido web no confiable ejecute funcionalidad nativa del sistema, afectando potencialmente a empresas en LATAM que distribuyen aplicaciones generadas con Pake sin validar sus configuraciones de seguridad.
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad alta en Tauri: omisión de CSP permite ejecución arbitraria de scripts
Tauri contiene una falla en su mecanismo de Content Security Policy (CSP) que permite a atacantes ejecutar scripts arbitrarios al incluir esquemas data: o blob: en la directiva script-src, anulando la protección del nonce aleatorio. Aplicaciones Tauri en México y LATAM que procesen contenido dinámico están expuestas a inyección de código y compromiso de datos sensibles.
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad alta en Tauri: escalación de permisos mediante plugin de diálogo de archivos
Aplicaciones desarrolladas con Tauri que utilizan el plugin de diálogo para seleccionar archivos o carpetas son vulnerables a escalación de permisos mediante ataques XSS. Un atacante con capacidad de ejecución de JavaScript puede forzar acceso recursivo a árboles de directorios completos con permisos de lectura/escritura tras un único clic del usuario en un diálogo normal, sin notificación visible ni posibilidad de revocación. Esta vulnerabilidad afecta principalmente a aplicaciones de escritorio distribuidas en LATAM que gestionan datos sensibles de usuarios.
M Alto vulnerabilidad
23/09/2026
Vulnerabilidad alta de inyección de comandos OS en CGServiSign de Changing (CVE-2026-15027)
CGServiSign, desarrollado por Changing, contiene una vulnerabilidad de inyección de comandos OS (CVSS 8.8) que permite a atacantes no autenticados ejecutar comandos arbitrarios en computadoras locales mediante ingeniería social. La explotación requiere que la víctima visite una página web maliciosa que interactúe con la interfaz del servicio local, representando riesgo alta para empresas en LATAM que utilizan esta herramienta en estaciones de trabajo y servidores.
M Crítico vulnerabilidad
23/09/2026
[CVE-2026-82331] Improper link resolution before file access ('link following') vulnerability in the `tar` source plu…
Improper link resolution before file access ('link following') vulnerability in the `tar` source plugin of Apache BuildStream running on Python < 3.12 allows malicious source tarballs to write files on the host, with the privileges of the user running BuildStream, via symlinks as part of source fetching. The impact of this issue is mitigated by: * BuildStream projects should only use trusted sour…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
23/09/2026
[CVE-2022-4997] The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a pay…
The jet-form-builder-stripe-gateway WordPress plugin before 1.1.0 does not sanitise and escape a payment token before using it in a SQL statement, allowing unauthenticated users to extract arbitrary data from the database, including password hashes.
M Alto vulnerabilidad
23/09/2026
[CVE-2026-89425] UTF8DataInputJsonParser._reportInvalidToken() in FasterXML jackson-core builds the offending-token t…
UTF8DataInputJsonParser._reportInvalidToken() in FasterXML jackson-core builds the offending-token text for its error message by appending Java identifier characters to a StringBuilder in a loop that has no upper bound. Unlike the three sibling parser implementations, including UTF8StreamJsonParser, it never consults ErrorReportConfiguration.getMaxErrorTokenLength() (default 256). A malformed toke…
M Alto vulnerabilidad
23/09/2026
[CVE-2026-91777] Forward-reference completion for @JsonIdentityInfo object IDs in FasterXML jackson-databind performs…
Forward-reference completion for @JsonIdentityInfo object IDs in FasterXML jackson-databind performs a linear scan of the pending-reference accumulator for every resolved ID. The affected paths are CollectionDeserializer.CollectionReferringAccumulator.resolveForwardReference() and the equivalent implementation in MapDeserializer. When a document first creates N unresolved object-ID references in a…
M Alto vulnerabilidad
22/09/2026
[CVE-2026-61685] ReactPress is a publishing system for React developers. Prior to version 3.7.0, ReactPress API list …
ReactPress is a publishing system for React developers. Prior to version 3.7.0, ReactPress API list endpoints build TypeORM `QueryBuilder` conditions using unsanitized HTTP query parameter names as SQL column identifiers (e.g. `` `article.${key}` ``). TypeORM parameterizes values but not column names, allowing unauthenticated attackers to inject SQL through crafted query string keys. Version 3.7.0…
M Alto vulnerabilidad
22/09/2026
[CVE-2026-94450] Improper validation of the Destination Connection ID length in s2n-quic 1.88.0 and earlier may allow…
Improper validation of the Destination Connection ID length in s2n-quic 1.88.0 and earlier may allow an unauthenticated remote user to cause a denial of service by shutting down a server endpoint via a single crafted UDP datagram. Only server endpoints specifically configured to send Retry packets are affected. To remediate this issue, users should upgrade to version v1.89.0 or later.