Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Multiple Vendors" — 5229 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad de traversal de directorios en rustypaste anterior a 0.18.1
rustypaste antes de la versión 0.18.1 contiene una vulnerabilidad que permite a atacantes eludir validaciones de ruta mediante secuencias de traversal en encabezados HTTP personalizados, posibilitando escritura de archivos en ubicaciones arbitrarias fuera del directorio configurado. Empresas en LATAM que usen este software de carga de archivos están expuestas a acceso no autorizado a sistemas de archivos e inyección de código malicioso. El impacto es alta en infraestructuras que procesan uploads de usuarios o integraciones automatizadas.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta en CAPEv2: falta de validación de propiedad en API REST
CAPEv2 hasta el commit 471ee4b presenta una falla de control de acceso en sus endpoints REST que permite a usuarios autenticados leer y eliminar análisis de malware enviados por otros usuarios. Los atacantes pueden enumerar todas las tareas del sistema y borrar análisis arbitrarios sin verificación de propiedad, comprometiendo la integridad de investigaciones de seguridad en laboratorios de análisis dinámico.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta en Open Notebook anterior a 1.11.0 permite SSRF autenticado
Open Notebook versiones anteriores a 1.11.0 contiene una falla de validación en el parámetro URL del endpoint POST /api/sources que permite a usuarios autenticados ejecutar solicitudes HTTP arbitrarias desde el servidor hacia servicios internos, metadatos en la nube y servicios locales. Esto expone credenciales de infraestructura en cloud (AWS, Azure, GCP) y datos sensibles de redes corporativas internas en organizaciones LATAM que utilizan esta plataforma.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta de ejecución remota de código en Spug hasta versión 3.4.0
Spug versiones 3.4.0 y anteriores contiene una vulnerabilidad de ejecución remota de código (RCE) en la función ping_check que interpola direcciones de monitoreo suministradas por el usuario directamente en comandos de shell sin validación. Usuarios autenticados con permisos de monitor pueden inyectar metacaracteres de shell a través del endpoint /monitor/run_test/ para ejecutar comandos arbitrarios con los privilegios del proceso Spug. Esta vulnerabilidad afecta especialmente a empresas en LATAM que utilizan Spug para monitoreo de infraestructura alta.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XSS alta en Amundsen frontend 4.3.0 permite ejecución de código en navegadores
Amundsen frontend hasta versión 4.3.0 renderiza descripciones de tablas, dashboards y características sin sanitizar HTML en componentes ResourceListItem, permitiendo inyección de código malicioso a través del servicio de metadatos o Elasticsearch. Atacantes pueden ejecutar JavaScript en el navegador de todos los usuarios que visualicen resultados de búsqueda, comprometiendo sesiones y datos sensibles en plataformas de datos corporativas.
M Alto vulnerabilidad
13/09/2026
Inyección SQL alta en SourceCodester School Registration and Fee System 1.0
Se ha identificado una vulnerabilidad de inyección SQL en SourceCodester School Registration and Fee System versión 1.0, específicamente en el archivo /bilal/normal/save_stud.php. Un atacante remoto puede manipular el parámetro Status para ejecutar comandos SQL maliciosos y comprometer la base de datos de estudiantes y registros académicos. Esta vulnerabilidad es especialmente alta para instituciones educativas en México y LATAM que utilizan este sistema para gestionar matrículas y cobros de colegios.
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad XMS almacenado alta en Strapi 4.x y 5.x afecta gestión de contenidos
Strapi versiones 4.x hasta 4.26.2 y 5.x anteriores a 5.48.1 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente de vista previa WYSIWYG del gestor de contenidos. Un usuario con rol de Author puede inyectar etiquetas script maliciosas en campos de texto enriquecido que se ejecutan en sesiones de Editor o Super Admin, permitiendo compromiso de cuentas administrativas y acceso no autorizado a sistemas de gestión de contenidos en empresas de LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
13/09/2026
Vulnerabilidad alta en LangBot: claves de recuperación débiles permiten acceso no autorizado
LangBot versiones anteriores a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía sin protección contra ataques de fuerza bruta. Un atacante remoto que conozca el correo del administrador puede comprometer la cuenta mediante solicitudes concurrentes al endpoint de restablecimiento de contraseña sin autenticación. Esto afecta directamente la seguridad perimetral de sistemas altas en empresas latinoamericanas que utilizan este software.
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90510] A security vulnerability has been detected in dromara orion-visor up to 2.5.7. This affects the func…
A security vulnerability has been detected in dromara orion-visor up to 2.5.7. This affects the function HostKeyServiceImpl.encryptKey of the file orion-visor-modules/orion-visor-module-asset/orion-visor-module-asset-service/src/main/java/org/dromara/visor/module/asset/service/impl/HostKeyServiceImpl.java. The manipulation leads to use of hard-coded cryptographic key . The attack is possible to b…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90509] A weakness has been identified in dromara orion-visor up to 2.5.7. Affected by this issue is the fun…
A weakness has been identified in dromara orion-visor up to 2.5.7. Affected by this issue is the function ExposeApiAspect.beforeExposeApi of the file ExposeApiAspect.java. Executing a manipulation can lead to hard-coded credentials. The attack can be executed remotely. The exploit has been made available to the public and could be used for attacks. The project was informed of the problem early thr…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90504] A vulnerability has been found in vvbbnn00 WARP-Clash-API up to c7bf2360073959861219b422e51ae8641105…
A vulnerability has been found in vvbbnn00 WARP-Clash-API up to c7bf2360073959861219b422e51ae86411051b46. The impacted element is the function authorized. The manipulation of the argument SECRET_KEY leads to missing authentication. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used. Continious delivery with rolling releases is used by this product. T…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90498] A vulnerability was identified in lenve vhr 1.0-SNAPSHOT. Affected by this issue is some unknown fun…
A vulnerability was identified in lenve vhr 1.0-SNAPSHOT. Affected by this issue is some unknown functionality of the file vhr.sql. The manipulation leads to use of default credentials. Remote exploitation of the attack is possible. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
M Alto vulnerabilidad
13/09/2026
[CVE-2026-86406] The User Registration & Membership WordPress plugin before 5.2.8 does not check the capability of t…
The User Registration & Membership WordPress plugin before 5.2.8 does not check the capability of the user making a membership purchase, and does not validate the payment method or the plan submitted with it, allowing any authenticated user such as a subscriber to be granted the WordPress role attached to a paid plan without paying for it. Where the site owner has mapped a plan to a privileged ro…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-89080] The Really Simple Security WordPress plugin before 9.8.1 does not prevent an unauthenticated reques…
The Really Simple Security WordPress plugin before 9.8.1 does not prevent an unauthenticated request from resetting an account's completed email two-factor enrolment, allowing an attacker who already knows the account's password to bypass the second factor and obtain that user's session, up to administrator.
M Alto vulnerabilidad
13/09/2026
[CVE-2026-80071] The User Registration & Membership WordPress plugin before 5.2.8 does not properly restrict who may…
The User Registration & Membership WordPress plugin before 5.2.8 does not properly restrict who may author a membership plan or validate the plan a user attaches to their own account, allowing authenticated users with Author-level access and above to assign themselves an arbitrary role and escalate their privileges to Administrator.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90678] An issue was discovered in HAProxy 3.3.0 through 3.4.4 and in 3.5-dev1 through 3.5-dev5. Exploitatio…
An issue was discovered in HAProxy 3.3.0 through 3.4.4 and in 3.5-dev1 through 3.5-dev5. Exploitation requires an HTTP/3 frontend: HAProxy must be built with QUIC support and configured with a QUIC bind listener, and the affected traffic must reach a backend over HTTP/1.1 using chunked transfer coding on a reused connection. Under those conditions, when an HTTP/3 request carries no Content-Length …
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90495] A vulnerability has been found in Fengoffice Feng Office up to 3.11.13.11. This impacts the function…
A vulnerability has been found in Fengoffice Feng Office up to 3.11.13.11. This impacts the function Contacts::instance->findAll of the file application/models/CompanyWebsite.class.php of the component Legacy API. Such manipulation of the argument auth leads to sql injection. The attack can be launched remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90493] A vulnerability was detected in Tonec Internet Download Manager up to 6.42 Build 63 on Windows. The …
A vulnerability was detected in Tonec Internet Download Manager up to 6.42 Build 63 on Windows. The impacted element is an unknown function of the file idmwfp.sys of the component Kernel Driver. The manipulation results in improper access controls. Attacking locally is a requirement. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond…
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90668] The webserver in UnrealIRCd 6.0.5 through 6.2.6 before 6.2.7 does not limit the number of HTTP reque…
The webserver in UnrealIRCd 6.0.5 through 6.2.6 before 6.2.7 does not limit the number of HTTP request headers, which allows remote attackers to cause a denial of service (memory consumption and unresponsive server) via an HTTP request with an unlimited number of headers, if a websocket or JSON-RPC listener is enabled (disabled by default).
M Alto vulnerabilidad
13/09/2026
[CVE-2026-90651] Socket Firewall (socketdev/socket-registry-firewall) in registry mode before 2.0.0 does not verify u…
Socket Firewall (socketdev/socket-registry-firewall) in registry mode before 2.0.0 does not verify upstream TLS certificates by default. When the api_ssl_verify and upstream_ssl_verify configuration keys are omitted from socket.yml, the generated configuration sets SOCKET_API_SSL_VERIFY='false' and UPSTREAM_SSL_VERIFY='false', and the OpenResty/Lua HTTP client used for outbound requests accepts an…