Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1841
Esta semana
RSS
M Crítico vulnerabilidad
03/08/2026
Vulnerabilidad crítica de desbordamiento de búfer en Wavlink WL-NU516U1 (CVE-2026-18588)
Se ha identificado una vulnerabilidad de desbordamiento de búfer en la pila (stack-based buffer overflow) en el enrutador Wavlink WL-NU516U1 versión 708c073-mt7628, específicamente en la función fgets del archivo nas.cgi. Un atacante remoto puede explotar la manipulación del parámetro CONTENT_LENGTH para ejecutar código arbitrario sin autenticación. Esta vulnerabilidad afecta principalmente a infraestructuras de PyMEs y centros de datos en LATAM que utilizan estos dispositivos como puntos de acceso o enrutadores en redes corporativas.
M Crítico vulnerabilidad
03/08/2026
Vulnerabilidad crítica de desbordamiento de búfer en Wavlink WL-NU516U1 (CVE-2026-18589)
Se identificó una vulnerabilidad de desbordamiento de búfer basado en pila en el router Wavlink WL-NU516U1 (versión 708c073-mt7628) que afecta la función de cambio de contraseña en nas.cgi. Un atacante remoto puede explotar esta falla manipulando el parámetro User1Passwd para ejecutar código arbitrario sin autenticación previa. El exploit es público y existe riesgo inmediato en infraestructuras de LATAM que utilizan este dispositivo.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta en Synology Assistant permite acceso no autorizado a archivos
Una configuración incorrecta de permisos en Synology Assistant versiones anteriores a 7.0.7-50095 permite a usuarios locales leer, modificar archivos arbitrarios y provocar denegación de servicio durante la instalación. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan soluciones Synology para backup y almacenamiento en red, exponiendo datos sensibles a compromisos locales.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de inyección de comandos en Wavlink WL-NU516U1 708c073-mt7628
Se ha identificado una vulnerabilidad de inyección de comandos del sistema operativo en el enrutador Wavlink WL-NU516U1 versión 708c073-mt7628, específicamente en la función de importación de configuración. Un atacante remoto puede manipular el parámetro de contraseña para ejecutar comandos arbitrarios con altos privilegios. La explotación es técnicamente compleja pero el exploit público ya está disponible, aumentando el riesgo para infraestructuras de PYMES y empresas en LATAM que utilizan estos dispositivos.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16572] The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie …
The LogMyTrip WordPress plugin through 1.9 does not sanitize and escape a value taken from a cookie before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks on any page that renders one of the LogMyTrip WordPress plugin through 1.9's shortcodes.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16300] The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, all…
The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, allowing unauthenticated attackers to reset the password of arbitrary users, including administrators, which could lead to a full site takeover.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16532] The Link Library WordPress plugin before 7.9.3 does not properly sanitise and escape a user-supplied…
The Link Library WordPress plugin before 7.9.3 does not properly sanitise and escape a user-supplied value before using it in a SQL query, allowing unauthenticated users to perform SQL injection attacks.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-16534] The Import and export users and customers WordPress plugin before 2.4.2 does not enforce WordPress's…
The Import and export users and customers WordPress plugin before 2.4.2 does not enforce WordPress's role-assignment and per-user edit permissions during CSV import, allowing a user holding only the user-creation capability to create an administrator account and to overwrite an existing administrator's password or email.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-16539] The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value be…
The sm page duplicator WordPress plugin through 1.0.0 does not sanitise and escape a stored value before using it in a SQL statement when duplicating a page, allowing users with the Editor role and above to perform SQL Injection attacks.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-15930] The Simple Membership WordPress plugin before 4.7.8 does not verify whether user creation failed dur…
The Simple Membership WordPress plugin before 4.7.8 does not verify whether user creation failed during registration before using the returned value as a user ID to update an account, allowing unauthenticated attackers to overwrite the primary administrator's account data (including the email address) and take over that account through the password reset flow.
M Crítico vulnerabilidad
03/08/2026
[CVE-2026-12965] The Super Store Finder WordPress plugin through 7.8 does not sanitize a parameter of an unauthentica…
The Super Store Finder WordPress plugin through 7.8 does not sanitize a parameter of an unauthenticated AJAX action before using it in a SQL query, allowing unauthenticated attackers to perform SQL injection and extract data from the database.
? Crítico alerta
03/08/2026
CISA Adds One Known Exploited Vulnerability to Catalog
CISA emite alerta de seguridad: CISA Adds One Known Exploited Vulnerability to Catalog. CVEs relacionados: CVE-2026-18577.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-20483] In Telephony, there is a possible escalation of privilege due to a missing permission check. This co…
In Telephony, there is a possible escalation of privilege due to a missing permission check. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID: ALPS11087526; Issue ID: MSV-8243.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-20479] In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to r…
In Modem, there is a possible out of bounds read due to a missing bounds check. This could lead to remote denial of service, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID: MOLY00741071; Issue ID: MSV-7620.
M Alto vulnerabilidad
03/08/2026
[CVE-2026-20465] In wlan AP driver, there is a possible out of bounds write due to a missing bounds check. This could…
In wlan AP driver, there is a possible out of bounds write due to a missing bounds check. This could lead to remote (proximal/adjacent) escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID: WCNCR00489200; Issue ID: MSV-7834.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad de inyección CSV en BaserCMS afecta a sitios web en LATAM
BaserCMS contiene una vulnerabilidad de inyección de código en archivos CSV (CVSS 7.1) que permite ejecutar código malicioso cuando un usuario descarga y abre un archivo CSV manipulado. Afecta principalmente a sitios web desarrollados con esta plataforma en México y Latinoamérica. Los atacantes pueden distribuir archivos CSV maliciosos para comprometer sistemas o robar datos sensibles.
M Alto vulnerabilidad
03/08/2026
Vulnerabilidad alta de deserialización en PRISMAproduction 6.5 y anteriores permite ejecución remota de código
Una vulnerabilidad de deserialización en PRISMAproduction versión 6.5 o inferior permite a atacantes ejecutar código arbitrario en sistemas afectados. Con puntuación CVSS 7.5, esta falla representa un riesgo significativo para infraestructuras empresariales en México y Latinoamérica que implementen esta solución en entornos de producción. La explotación no requiere interacción del usuario y puede comprometer la integridad y confidencialidad de datos altas.
M Alto vulnerabilidad
02/08/2026
Vulnerabilidad alta en cliente OCPP 1.6: desbordamiento de buffer en parse_rpc_msg()
Se detectó una falla de seguridad en el procesamiento de marcos WAMP RPC dentro del cliente OCPP 1.6 (subsys/net/lib/ocpp). La función extract_string_field() utiliza strncpy() sin garantizar NUL-terminación, permitiendo lectura de memoria adyacente mediante campos uid y action malformados. Esto afecta sistemas de carga de vehículos eléctricos y controladores IoT en infraestructura de movilidad en Latinoamérica.
M Alto vulnerabilidad
02/08/2026
[CVE-2026-9856] A vulnerability in huggingface/transformers versions <=5.8.0.dev0 allows an attacker to perform arbi…
A vulnerability in huggingface/transformers versions
M Crítico vulnerabilidad
02/08/2026
[CVE-2026-65321] PyAthena prior to 3.35.4 contains a sql injection vulnerability that allows unauthenticated attacker…
PyAthena prior to 3.35.4 contains a sql injection vulnerability that allows unauthenticated attackers to inject arbitrary SQL by exploiting improper quote-escaping in DefaultParameterFormatter.format(), which routes DELETE and CTAS statements to the _escape_hive function that backslash-escapes single quotes rather than doubling them. Because Athena and Trino do not treat backslashes as escape char…