Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
14,928
Total alertas
3375
Críticas
11165
Altas
8
Ransomware
890
Esta semana
RSS
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-37237] vLLM up to and including 0.17.0 allows remote attackers to cause a Denial of Service via memory exha…
vLLM up to and including 0.17.0 allows remote attackers to cause a Denial of Service via memory exhaustion. The AsyncMediaIO.fetch_audio and AsyncMediaIO.fetch_image functions in multimodal/inputs.py fetch user-supplied media URLs using aiohttp and call r.read() without enforcing a maximum response size, allowing an attacker to exhaust server memory by providing a URL to an arbitrarily large file.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-37736] An issue in the JsonSanitizer.sanitize() component of OWASP json-sanitizer v1.2.3 allows attackers t…
An issue in the JsonSanitizer.sanitize() component of OWASP json-sanitizer v1.2.3 allows attackers to cause a Denial of Service (DoS) via a crafted input.
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-37751] An OS command injection vulnerability in the killSessionSync function (lib/agent-runtime.ts) of 23bl…
An OS command injection vulnerability in the killSessionSync function (lib/agent-runtime.ts) of 23blocks-OS ai-maestro v0.24.17 allows attackers to execute arbitrary commands via a crafted input.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-38636] An issue in the seekdir() function (/dirent/mod.rs) of relibc commit 61f42d allows attackers to caus…
An issue in the seekdir() function (/dirent/mod.rs) of relibc commit 61f42d allows attackers to cause a Denial of Service (DoS) via a crafted input.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de agotamiento de memoria en SvelteKit 2.49.0-2.52.1 con funciones remotas
SvelteKit (@sveltejs/kit) versiones 2.49.0 a 2.52.1 con funciones remotas experimentales (experimental.remoteFunctions) contienen una vulnerabilidad de agotamiento de memoria que permite a atacantes causar negación de servicio mediante datos de formulario malformados. La asignación excesiva de memoria resultante provoca caída del proceso del servidor, afectando aplicaciones web en producción. Empresas en LATAM que usan estas versiones con esta característica experimental habilitada están en riesgo alta.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de agotamiento de CPU en SvelteKit 2.49.0-2.52.1 permite denegación de servicio
SvelteKit versiones 2.49.0 a 2.52.1 con funciones remotas experimentales habilitadas contienen una vulnerabilidad que permite a atacantes enviar datos de formulario malformados para agotar recursos de CPU del servidor, causando indisponibilidad del servicio. Afecta aplicaciones web en producción en LATAM que usan estas versiones. La vulnerabilidad fue corregida en versión 2.52.2.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de Path Traversal en gitoxide (gix ≤ 0.72.0 y gix-validate ≤ 0.10.0)
gitoxide, conjunto de herramientas Rust para gestión de repositorios Git, contiene una vulnerabilidad de path traversal (CVSS 7.5) en la validación de nombres de submódulos. La función de validación solo verifica la primera ocurrencia de '..', permitiendo nombres manipulados como 'a..b/../../../.git/' eludir el control. Esta validación tampoco se ejecuta en rutas de código de producción, exponiendo sistemas que procesan repositorios Git no confiables a acceso no autorizado de archivos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en gitoxide anterior a 0.69.0 permite ataques de denegación de servicio
gitoxide versiones anteriores a 0.69.0 presentan indexación de matriz sin validación y asignación de memoria sin límite en el componente gix-pack. Atacantes pueden enviar datos de pack manipulados durante operaciones de clonación o descarga para provocar pánico del proceso o agotamiento de memoria. Esta vulnerabilidad afecta principalmente a desarrolladores y plataformas que usan gitoxide para operaciones Git automatizadas en infraestructuras de CI/CD.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de expansión de deserialización en SvelteKit 2.49.0 a 2.53.2 (CVE-2026-82259)
SvelteKit versiones 2.49.0 a 2.53.2 contienen un fallo de expansión de deserialización en la función experimental remoteFunctions. Atacantes pueden enviar entradas pequeñas que se expanden en arreglos de archivos masivos, causando agotamiento de memoria y denegación de servicio en aplicaciones web que procesan funciones remotas sin validar tamaños. El parche está disponible en versión 2.53.3.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de traversal de ruta en gitoxide anterior a 0.52.1 mediante validación deficiente de submódulos
gitoxide versiones anteriores a 0.52.1 no valida correctamente nombres de submódulos en configuración .gitmodules, permitiendo ataques de traversal de ruta que redirigen operaciones hacia repositorios fuera del directorio .git/modules. Atacantes pueden inyectar submódulos maliciosos para provocar confusión de repositorio e inspección de código controlado por el adversario, afectando integridad de repositorios en empresas que utilizan esta librería en LATAM.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en gitoxide anterior a 0.52.1 permite inyección de metadatos de submódulos
gitoxide versiones anteriores a 0.52.1 presenta una vulnerabilidad que permite a atacantes seguir enlaces simbólicos en el archivo .gitmodules del árbol de trabajo, facilitando la inyección de bytes maliciosos en metadatos de submódulos. Un repositorio malicioso puede redirigir la lectura de configuración hacia archivos externos arbitrarios, exponiendo información controlada por el atacante en nombres, rutas y URLs de submódulos. Afecta principalmente a equipos de desarrollo que utilizan gitoxide para control de versiones en México y Latinoamérica.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad SSRF alta en Budibase Server anterior a 3.41.3
Budibase Server versiones anteriores a 3.41.3 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en el endpoint de importación de consultas que no valida URLs suministradas por usuarios. Atacantes pueden enviar URLs arbitrarias para obtener respuestas de servicios internos, metadatos en cloud (AWS, Azure, GCP) y recursos de red restringidos. Esta exposición afecta principalmente a empresas en LATAM que utilizan Budibase para integración de datos entre aplicaciones internas y plataformas cloud.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en gitoxide gix-url: bypass de validación de redirecciones HTTP (CVE-2026-82247)
El componente gix-url de gitoxide (versiones ≤ 0.32.0) implementa un parseador de URLs personalizado que incumple RFC 3986, permitiendo que caracteres como '?' y '#' no terminen correctamente la autoridad. Un atacante puede manipular redirecciones HTTP para eludir validaciones de identidad (can_reuse_identity), exponiendo repositorios Git en servidores corporativos de México y LATAM a suplantación de host y exfiltración de credenciales.
M Alto vulnerabilidad
Hace 5 días
CVE-2026-82245: Budibase anterior a 3.41.3 permite escalada de privilegios en gestión de licencias
Budibase versions anteriores a 3.41.3 no validan correctamente los roles de autorización en endpoints de gestión de licencias, permitiendo que usuarios autenticados eliminen claves de licencia y manipulen tokens offline. Atacantes con privilegios básicos pueden acceder a /api/global/license/* para desactivar funciones premium y degradar despliegues en toda la organización, afectando la disponibilidad de servicios altas en empresas mexicanas y latinoamericanas.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de escalada de privilegios en Budibase anterior a 3.41.3
Budibase versiones anteriores a 3.41.3 no valida correctamente las asignaciones de roles de constructor a nivel de aplicación en los endpoints públicos de creación y actualización de usuarios. Un constructor autenticado con acceso limitado a una aplicación puede explotar esta falla para otorgarse a sí mismo acceso de constructor en otras aplicaciones del mismo tenant, comprometiendo la segmentación de datos en entornos multi-tenant comunes en empresas medianas de LATAM.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de SSRF en Budibase backend-core permite eludir restricciones de red
Budibase backend-core omite el rango 100.64.0.0/10 de su lista negra predeterminada de SSRF, permitiendo que usuarios autenticados con permisos de Builder ejecuten consultas REST datasource contra redes internas. Este rango es alta en infraestructuras cloud compartidas (AWS, Google Cloud) donde se asignan direcciones privadas. La vulnerabilidad afecta principalmente a deployments autohospedados sin configuración personalizada de listas negras.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad de autorización en Budibase anterior a v3.41.3 permite inyección de recursos
Budibase versiones anteriores a 3.41.3 contienen una vulnerabilidad de autorización faltante en el endpoint POST /api/resources/duplicate que permite a constructores autenticados inyectar tablas, automatizaciones, consultas y pantallas en otras aplicaciones sin permisos en el espacio de trabajo destino. Un atacante puede especificar un ID de espacio de trabajo arbitrario en el cuerpo de la solicitud para comprometer la integridad de múltiples proyectos.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad SSRF alta en Budibase Server anterior a 3.41.3 expone credenciales de CouchDB
Budibase Server versiones anteriores a 3.41.3 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en el endpoint de verificación de fuentes de datos. Usuarios con permisos de constructor pueden enviar URLs arbitrarias sin validación, permitiendo a atacantes extraer credenciales internas de CouchDB y obtener acceso total a bases de datos en despliegues en la nube. Esto es alta para empresas LATAM que utilizan Budibase en infraestructura compartida o multitenante.
M Crítico vulnerabilidad
Hace 5 días
Vulnerabilidad crítica de ejecución remota de código en Budibase anterior a v3.41.3
Budibase versiones anteriores a 3.41.3 contienen una vulnerabilidad de ejecución remota de código (RCE) en el manejo de plugins que permite a usuarios administradores autenticados ejecutar código arbitrario mediante la carga de un tarball malicioso. El servidor ejecuta eval() en archivos JavaScript de plugins sin aislamiento en el proceso Node.js principal, habilitando la exfiltración de variables de entorno y credenciales con privilegios root. Empresas en LATAM que utilicen Budibase en entornos de producción o desarrollo enfrentan riesgo crítico de compromiso total del servidor.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-82234] SiYuan versions before v3.8.1 contain a server-side request forgery vulnerability in the http_reques…
SiYuan versions before v3.8.1 contain a server-side request forgery vulnerability in the http_request and web_fetch agent tools that perform DNS resolution only at guard time without validating the connect-time resolution. Attackers can use DNS rebinding to answer the guard resolution with a public IP and the connect resolution with a private or metadata IP, bypassing the SSRF defense to access cl…