Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 4166 resultados ✕ Limpiar búsqueda
22,298
Total alertas
4744
Críticas
16966
Altas
8
Ransomware
1168
Esta semana
RSS
M Alto vulnerabilidad
15/09/2026
Vulnerabilidad alta en Polyaxon 2.16.4: ejecución de código arbitrario vía Jinja2 sin sandbox
Polyaxon versiones hasta 2.16.4 procesa campos de especificación de operaciones con un entorno Jinja2 sin aislamiento durante la preparación de ejecuciones en servidor. Usuarios autenticados pueden inyectar payloads Jinja2 en campos de cola, namespace, condiciones, presets o dependencias para ejecutar comandos del sistema operativo con privilegios del proceso scheduler, comprometiendo credenciales de bases de datos y datos sensibles. Afecta principalmente a plataformas MLOps y orquestación de contenedores en infraestructuras en la nube.
M Alto vulnerabilidad
15/09/2026
Vulnerabilidad SSRF alta en KubeSphere hasta v4.1.3 permite exfiltración de credenciales
KubeSphere versiones hasta 4.1.3 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en el endpoint de verificación de credenciales Git que acepta URLs sin validación. Atacantes autenticados pueden acceder a servicios internos y extraer credenciales básicas almacenadas en Secrets de cualquier namespace explotando el manejo de errores del endpoint. Este riesgo es alta para plataformas Kubernetes en producción en LATAM que usen KubeSphere como orquestador de contenedores.
M Alto vulnerabilidad
15/09/2026
Vulnerabilidad alta en PraisonAI permite ejecución no autorizada de herramientas (CVE-2026-57137)
PraisonAI versiones 1.4.0 a 1.7.2 contienen una falla de control de acceso en createAgentLoop() que ejecuta herramientas antes de validar permisos. Un atacante puede forzar la ejecución de funciones no autorizadas que generen efectos secundarios irreversibles, comprometiendo sistemas de IA generativa en empresas mexicanas y latinoamericanas. El CVSS 8.8 refleja impacto alto en confidencialidad e integridad de datos.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite ejecución remota de código malicioso
PraisonAI versiones 1.4.0 a 1.7.2 contienen una vulnerabilidad de ejecución de código no autorizado (CVSS 9.9) en el módulo code-mode.ts. Un atacante puede eludir el sandbox de JavaScript utilizando técnicas de prototipado para recuperar el constructor Function real y acceder a process, comprometiendo completamente sistemas que ejecuten agentes multi-IA. Este riesgo afecta directamente a empresas en LATAM que implementan automatización con PraisonAI en entornos productivos.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite ejecución remota sin autenticación (CVE-2026-57139)
PraisonAI versiones 1.5.0 a 1.7.2 contienen una falla de seguridad crítica (CVSS 9.8) en MCPServer.startHttp() que expone funciones de herramientas, recursos y prompts sin validación de autenticación. Cualquier cliente en red con acceso al puerto puede ejecutar comandos arbitrarios en sistemas que utilicen esta plataforma de agentes múltiples, afectando servidores en producción en México y Latinoamérica que procesen datos sensibles.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI 1.6.0-1.7.2: exposición de agentes sin autenticación
PraisonAI, sistema multi-agente, expone endpoints de API sin autenticación en versiones 1.6.0 a 1.7.2. Atacantes remotos pueden obtener nombres de agentes, roles e instrucciones, además de invocar agentes arbitrarios. El servicio vinculado a 0.0.0.0 amplifica el riesgo en entornos de producción en LATAM con exposición a internet.
M Crítico vulnerabilidad
15/09/2026
Ejecución de código arbitrario en PraisonAI anterior a 1.7.2 (CVE-2026-57141)
PraisonAI, plataforma de orquestación de agentes IA, contiene una vulnerabilidad crítica (CVSS 9.8) en la herramienta codeMode que permite ejecución de código JavaScript arbitrario. Un atacante puede eludir el blocklist de expresiones regulares mediante Function('return this')() y acceder dinámicamente al módulo child_process, logrando control total del servidor. Afecta versiones previas a 1.7.2 y compromete sistemas que ejecuten agentes IA en producción en LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-57147] Vulnerabilidad crítica de autenticación en PraisonAI permite falsificación de tokens JWT
PraisonAI versiones anteriores a 0.1.6 contienen una vulnerabilidad de autenticación crítica (CVSS 9.8) donde la clave JWT_SECRET se asigna a un valor público conocido cuando las variables de entorno no están configuradas correctamente. Un atacante remoto no autenticado puede falsificar tokens JWT con identidades arbitrarias, comprometiendo sistemas multi-agente en producción. Afecta especialmente a empresas LATAM que implementan PraisonAI sin sobrescribir explícitamente las credenciales de desarrollo.
M Crítico vulnerabilidad
15/09/2026
Vulnerabilidad crítica en PraisonAI permite falsificación de tokens JWT sin autenticación
PraisonAI versiones anteriores a 0.1.6 utiliza una clave HS256 predeterminada y pública cuando las variables de entorno no están configuradas, permitiendo que atacantes sin autenticación firmen tokens JWT arbitrarios. Esta falla afecta a sistemas que ejecuten plataformas de agentes multiequipo en configuraciones de desarrollo accidentalmente expuestas en producción, comprometiendo completamente el control de acceso.
M Alto vulnerabilidad
15/09/2026
Vulnerabilidad alta en PraisonAI permite ataques de DNS rebinding en sistemas locales
PraisonAI (versiones 0.6.0 a 1.6.59 en praisonaiagents y 3.10.0 a 4.6.59 en PraisonAI) expone endpoints legados /sse y /messages/ sin validación de Host, Origin ni autenticación, permitiendo que sitios maliciosos ejecuten ataques de DNS rebinding contra instancias locales. Afecta especialmente a empresas que ejecutan sistemas multi-agente en infraestructura interna o en la nube privada. El CVSS de 8.3 refleja alto riesgo de compromiso de datos y control remoto.
M Alto vulnerabilidad
15/09/2026
Vulnerabilidad alta de inyección de comandos en PraisonAI (CVE-2026-57133)
PraisonAI versiones 1.5.1 a 1.7.2 contienen una vulnerabilidad de inyección de comandos en la función shell() que permite eludir validaciones de lista blanca. Un atacante puede ejecutar comandos arbitrarios prefijando su payload con un comando permitido. Afecta especialmente a equipos que utilizan PraisonAI en pipelines de automatización altas en empresas de tecnología, fintech y servicios en LATAM.
M Alto vulnerabilidad
15/09/2026
[CVE-2026-57135] PraisonAI is a multi-agent teams system. From 1.2.3 until 1.7.2, SandboxExecutor network-isolated mo…
PraisonAI is a multi-agent teams system. From 1.2.3 until 1.7.2, SandboxExecutor network-isolated mode in src/praisonai-ts/src/cli/features/sandbox-executor.ts uses buildEnv() only to inject invalid http_proxy and https_proxy environment variables and does not establish an operating-system network boundary. Programs that ignore those proxy variables can open sockets directly, allowing supposedly i…
M Alto vulnerabilidad
15/09/2026
[CVE-2026-57136] PraisonAI is a multi-agent teams system. From 1.2.3 until 1.7.2, CommandValidator in src/praisonai-t…
PraisonAI is a multi-agent teams system. From 1.2.3 until 1.7.2, CommandValidator in src/praisonai-ts/src/cli/features/sandbox-executor.ts validates only the first whitespace-delimited executable against allowedCommands, then SandboxExecutor passes the complete command string to sh -c. A command beginning with an allowed executable can append a non-allowlisted command through shell metacharacters,…
M Alto vulnerabilidad
15/09/2026
[CVE-2026-1758] Session fixation vulnerability in Secomea GateManager (webserver module) allows Session Fixation. T…
Session fixation vulnerability in Secomea GateManager (webserver module) allows Session Fixation. This issue affects GateManager: 11.5;0, 11.4.625515072:0. Fixed in Version 11.6 or 11.4.626194074 and above
M Crítico vulnerabilidad
15/09/2026
[CVE-2026-62379] Open Access Management (OpenAM) is an access management solution. Prior to 16.1.2, the pre-authentic…
Open Access Management (OpenAM) is an access management solution. Prior to 16.1.2, the pre-authentication /authservice PLL endpoint accepts a CustomCallback XML element whose className value selects an arbitrary Java class for AuthXMLUtils to load and instantiate without verifying that it implements DSAMECallbackInterface. Default configurations expose the endpoint without authentication, allowing…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
15/09/2026
[CVE-2026-19515] The WSO2 Integrator MI VS Code extension fails to properly sanitize or validate user-supplied input …
The WSO2 Integrator MI VS Code extension fails to properly sanitize or validate user-supplied input when processing Micro Integrator projects opened from untrusted sources. This allows a crafted project to inject and execute arbitrary operating system commands through the unit test execution flow. Successful exploitation of this vulnerability could lead to the execution of arbitrary OS commands o…
M Alto vulnerabilidad
15/09/2026
[CVE-2026-77853] Improper neutralization of special elements used in an OS command ('OS Command Injection') issue exi…
Improper neutralization of special elements used in an OS command ('OS Command Injection') issue exists in FF-RFI079I4 and FF-RFI078I4. A user who can log in to the product's M-Plane (NETCONF) may execute arbitrary OS commands.
M Alto vulnerabilidad
15/09/2026
[CVE-2026-80217] Hidden functionality issue exists in FF-RFI079I4 and FF-RFI078I4, which may allow a user who can log…
Hidden functionality issue exists in FF-RFI079I4 and FF-RFI078I4, which may allow a user who can log in via SSH and access the enable mode on the product to execute arbitrary OS commands.
M Alto vulnerabilidad
15/09/2026
[CVE-2026-75092] A privilege escalation flaw was found in the scan_mysql actor of leapp-upgrade-el9toel10 (provided b…
A privilege escalation flaw was found in the scan_mysql actor of leapp-upgrade-el9toel10 (provided by leapp-repository). During RHEL 9 to RHEL 10 upgrades, the actor runs: mysqld --validate-config --log-error-verbosity=2 directly as root in the Leapp actor context, bypassing the packaged MySQL systemd unit that normally starts the daemon as User=mysql. A process compromised as the mysql OS identi…
M Alto vulnerabilidad
15/09/2026
[CVE-2026-91087] A flaw has been found in GPAC up to f1219cde. This vulnerability affects the function gf_mo_get_od_i…
A flaw has been found in GPAC up to f1219cde. This vulnerability affects the function gf_mo_get_od_id of the file compositor/media_object.c of the component Compositor. Executing a manipulation can lead to use after free. The attack may be performed from remote. The exploit has been published and may be used. Upgrading to version abi-16.24 is able to resolve this issue. This patch is called e34f4b…