Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 4143 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad de traversal de directorios en rustypaste anterior a 0.18.1
rustypaste antes de la versión 0.18.1 contiene una vulnerabilidad que permite a atacantes eludir validaciones de ruta mediante secuencias de traversal en encabezados HTTP personalizados, posibilitando escritura de archivos en ubicaciones arbitrarias fuera del directorio configurado. Empresas en LATAM que usen este software de carga de archivos están expuestas a acceso no autorizado a sistemas de archivos e inyección de código malicioso. El impacto es alta en infraestructuras que procesan uploads de usuarios o integraciones automatizadas.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta en Open Notebook anterior a 1.11.0 permite SSRF autenticado
Open Notebook versiones anteriores a 1.11.0 contiene una falla de validación en el parámetro URL del endpoint POST /api/sources que permite a usuarios autenticados ejecutar solicitudes HTTP arbitrarias desde el servidor hacia servicios internos, metadatos en la nube y servicios locales. Esto expone credenciales de infraestructura en cloud (AWS, Azure, GCP) y datos sensibles de redes corporativas internas en organizaciones LATAM que utilizan esta plataforma.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta de ejecución remota de código en Spug hasta versión 3.4.0
Spug versiones 3.4.0 y anteriores contiene una vulnerabilidad de ejecución remota de código (RCE) en la función ping_check que interpola direcciones de monitoreo suministradas por el usuario directamente en comandos de shell sin validación. Usuarios autenticados con permisos de monitor pueden inyectar metacaracteres de shell a través del endpoint /monitor/run_test/ para ejecutar comandos arbitrarios con los privilegios del proceso Spug. Esta vulnerabilidad afecta especialmente a empresas en LATAM que utilizan Spug para monitoreo de infraestructura alta.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XSS alta en Amundsen frontend 4.3.0 permite ejecución de código en navegadores
Amundsen frontend hasta versión 4.3.0 renderiza descripciones de tablas, dashboards y características sin sanitizar HTML en componentes ResourceListItem, permitiendo inyección de código malicioso a través del servicio de metadatos o Elasticsearch. Atacantes pueden ejecutar JavaScript en el navegador de todos los usuarios que visualicen resultados de búsqueda, comprometiendo sesiones y datos sensibles en plataformas de datos corporativas.
M Alto vulnerabilidad
13/09/2026
Inyección SQL alta en SourceCodester School Registration and Fee System 1.0
Se ha identificado una vulnerabilidad de inyección SQL en SourceCodester School Registration and Fee System versión 1.0, específicamente en el archivo /bilal/normal/save_stud.php. Un atacante remoto puede manipular el parámetro Status para ejecutar comandos SQL maliciosos y comprometer la base de datos de estudiantes y registros académicos. Esta vulnerabilidad es especialmente alta para instituciones educativas en México y LATAM que utilizan este sistema para gestionar matrículas y cobros de colegios.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XMS almacenado alta en Strapi 4.x y 5.x afecta gestión de contenidos
Strapi versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente de vista previa WYSIWYG del gestor de contenidos. Un usuario con rol de Author puede inyectar etiquetas script maliciosas en campos de texto enriquecido que se ejecutan en sesiones de Editor o Super Admin, permitiendo compromiso de cuentas administrativas y acceso no autorizado a sistemas de gestión de contenidos en empresas de LATAM.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta en LangBot: claves de recuperación débiles permiten acceso no autorizado
LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía sin protección contra ataques de fuerza bruta. Un atacante remoto que conozca el correo del administrador puede comprometer la cuenta mediante solicitudes concurrentes al endpoint de restablecimiento de contraseña sin autenticación. Esto afecta directamente la seguridad perimetral de sistemas altas en empresas latinoamericanas que utilizan este software.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90509] A weakness has been identified in dromara orion-visor up to 2.5.7. Affected by this issue is the fun…
A weakness has been identified in dromara orion-visor up to 2.5.7. Affected by this issue is the function ExposeApiAspect.beforeExposeApi of the file ExposeApiAspect.java. Executing a manipulation can lead to hard-coded credentials. The attack can be executed remotely. The exploit has been made available to the public and could be used for attacks. The project was informed of the problem early thr…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90504] A vulnerability has been found in vvbbnn00 WARP-Clash-API up to c7bf2360073959861219b422e51ae8641105…
A vulnerability has been found in vvbbnn00 WARP-Clash-API up to c7bf2360073959861219b422e51ae86411051b46. The impacted element is the function authorized. The manipulation of the argument SECRET_KEY leads to missing authentication. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used. Continious delivery with rolling releases is used by this product. T…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90498] A vulnerability was identified in lenve vhr 1.0-SNAPSHOT. Affected by this issue is some unknown fun…
A vulnerability was identified in lenve vhr 1.0-SNAPSHOT. Affected by this issue is some unknown functionality of the file vhr.sql. The manipulation leads to use of default credentials. Remote exploitation of the attack is possible. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90678] An issue was discovered in HAProxy 3.3.0 through 3.4.4 and in 3.5-dev1 through 3.5-dev5. Exploitatio…
An issue was discovered in HAProxy 3.3.0 through 3.4.4 and in 3.5-dev1 through 3.5-dev5. Exploitation requires an HTTP/3 frontend: HAProxy must be built with QUIC support and configured with a QUIC bind listener, and the affected traffic must reach a backend over HTTP/1.1 using chunked transfer coding on a reused connection. Under those conditions, when an HTTP/3 request carries no Content-Length …
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90495] A vulnerability has been found in Fengoffice Feng Office up to 3.11.13.11. This impacts the function…
A vulnerability has been found in Fengoffice Feng Office up to 3.11.13.11. This impacts the function Contacts::instance->findAll of the file application/models/CompanyWebsite.class.php of the component Legacy API. Such manipulation of the argument auth leads to sql injection. The attack can be launched remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90493] A vulnerability was detected in Tonec Internet Download Manager up to 6.42 Build 63 on Windows. The …
A vulnerability was detected in Tonec Internet Download Manager up to 6.42 Build 63 on Windows. The impacted element is an unknown function of the file idmwfp.sys of the component Kernel Driver. The manipulation results in improper access controls. Attacking locally is a requirement. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond…
M Alto vulnerabilidad
12/09/2026
[CVE-2026-90616] In Flatpak before 1.18.1, a malicious sandboxed app can obtain arbitrary read and write access to fi…
In Flatpak before 1.18.1, a malicious sandboxed app can obtain arbitrary read and write access to files on the host, which can be escalated to arbitrary code execution on the host, a different vulnerability than CVE-2026-76925. Flatpak creates a few app data directories (e.g., /var/cache, /var/data, /var/config, and /var/tmp) in every sandbox on every app launch where, in some cases, components of…
M Alto vulnerabilidad
12/09/2026
[CVE-2026-90556] Freeciv versions before 3.2.6 contain a heap buffer overflow in worklist_load() when processing save…
Freeciv versions before 3.2.6 contain a heap buffer overflow in worklist_load() when processing savegame files with declared worklist lengths exceeding the fixed array bound of 64 elements. Attackers can craft malicious savegame files that write past the entries array into adjacent heap-allocated struct fields, potentially corrupting memory when a user or server operator loads the file.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
12/09/2026
[CVE-2026-90558] sngrep through 1.8.4 contains stack buffer overflow vulnerabilities in SIP attribute formatting rout…
sngrep through 1.8.4 contains stack buffer overflow vulnerabilities in SIP attribute formatting routines when header values exceed the 255-byte buffer limit. Attackers can craft malicious SIP packets with oversized Call-ID, X-Call-ID, or other header fields to overflow stack buffers and cause crashes or execute arbitrary code during packet parsing and rendering.
M Alto vulnerabilidad
12/09/2026
[CVE-2026-90553] vLLM before 0.28.0 contains a remote code execution vulnerability in the LlavaOnevision2 processor l…
vLLM before 0.28.0 contains a remote code execution vulnerability in the LlavaOnevision2 processor loader that ignores the trust_remote_code parameter when loading remote processor classes. Attackers can craft a malicious model with arbitrary code in processing_llava_onevision2.py that executes with vLLM process authority even when trust_remote_code is set to False.
M Crítico vulnerabilidad
12/09/2026
Vulnerabilidad crítica de ejecución remota de código en The Events Calendar para WordPress hasta versión 6.17.4
The Events Calendar plugin para WordPress es vulnerable a ejecución remota de código (RCE) en todas las versiones hasta 6.17.4. La falla reside en la función is_safe_widget_instance que puede ser eludida mediante métodos mágicos de PHP durante el pre-parseo, permitiendo a atacantes no autenticados ejecutar código arbitrario. Empresas en LATAM que operan sitios WordPress con este plugin están expuestas a compromisos críticos de integridad y disponibilidad.
M Crítico vulnerabilidad
12/09/2026
RCE crítica en The Events Calendar para WordPress hasta v6.17.3
The Events Calendar plugin para WordPress es vulnerable a Ejecución Remota de Código (RCE) en todas las versiones hasta 6.17.3. La vulnerabilidad existe en la función parse_array() debido a validación insuficiente del mapa 'classes' del widget, permitiendo que payloads de arrays simples eluda el control is_safe_widget_instance() y alcance el punto de invocación de funciones. Afecta directamente a sitios WordPress en México y LATAM que utilizan este plugin popular para gestión de eventos.
M Alto vulnerabilidad
12/09/2026
Vulnerabilidad alta de inyección de objetos PHP en plugin Tutor LMS para WordPress
El plugin Tutor LMS (versiones ≤4.0.7) contiene una vulnerabilidad de inyección de objetos PHP en el manejador AJAX `tutor_save_withdraw_account` que permite a atacantes no autenticados ejecutar código mediante el parámetro `withdraw_method_field`. Afecta principalmente a plataformas de educación en línea y cursos corporativos en LATAM que dependen de este plugin en WordPress. El riesgo es alta (CVSS 8.8) al carecer de validación de capacidades/roles, confiando solo en nonce.