Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Nsa" — 89 resultados ✕ Limpiar búsqueda
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1799
Esta semana
RSS
M Alto vulnerabilidad
11/08/2026
[CVE-2016-20097] Weaver (Fanwei) E-cology 8.0 contains a SQL injection vulnerability in the SignatureDownLoad servlet…
Weaver (Fanwei) E-cology 8.0 contains a SQL injection vulnerability in the SignatureDownLoad servlet that allows unauthenticated remote attackers to read arbitrary files by injecting a UNION SELECT payload into the markId GET parameter, which is concatenated unsanitized into a SQL query. Attackers can control the markPath value returned by the query to supply an attacker-controlled filesystem path…
M Alto vulnerabilidad
11/08/2026
[CVE-2022-50997] Weaver (Fanwei) E-cology 8.0 and 9.0 contains a SQL injection vulnerability in the HrmCareerApplyPer…
Weaver (Fanwei) E-cology 8.0 and 9.0 contains a SQL injection vulnerability in the HrmCareerApplyPerView.jsp endpoint that allows unauthenticated remote attackers to extract arbitrary data from the backend database by manipulating the id GET parameter. Attackers can send a single crafted GET request with UNION-based injection payloads through the unsanitized id parameter to retrieve arbitrary data…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72781] Craft CMS versions >= 5.0.0-RC1 before 5.10.7 and >= 4.0.0-RC1 before 4.18.3 contain a remote code e…
Craft CMS versions >= 5.0.0-RC1 before 5.10.7 and >= 4.0.0-RC1 before 4.18.3 contain a remote code execution vulnerability in the Twig sandbox mechanism. Because Craft marks the ElementInterface as safe (via the AllowedInSandbox attribute) and the sandbox allowlisting extends to the entire class hierarchy (craft\base\Component up to yii\base\Component), an authenticated attacker with permission to…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72747] AVideo fails to sanitize the phone field during user registration, allowing unauthenticated attacker…
AVideo fails to sanitize the phone field during user registration, allowing unauthenticated attackers to inject malicious JavaScript that persists in the database. When administrators visit the users management page, the unsanitized phone value is rendered via innerHTML, executing the injected script in the admin's browser session.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-63106] ReadyEcommerce before 4.5.2 contains an unauthenticated SQL injection vulnerability in the product l…
ReadyEcommerce before 4.5.2 contains an unauthenticated SQL injection vulnerability in the product listing API where the rating parameter from the products endpoint is concatenated directly into a MySQL HAVING clause without parameterization in ProductController.php. Attackers can perform time-based blind SQL injection through the unsanitized rating parameter to extract the full database contents,…
M Alto vulnerabilidad
10/08/2026
Inyección de comandos OS en pm2panel (todas las versiones) permite ejecución remota de código
Una vulnerabilidad alta en pm2panel permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema operativo del servidor sin validación de entrada. El parámetro req.query.id se pasa directamente a funciones exec() sin sanitización, permitiendo encadenamiento de comandos mediante caracteres especiales de shell. Afecta a sistemas de gestión de procesos en infraestructuras DevOps y hosting en la región.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71983] MSI Radix AXE6600 router firmware version v781521 contains a command injection vulnerability in the …
MSI Radix AXE6600 router firmware version v781521 contains a command injection vulnerability in the wps.cgi interface that allows remote attackers to execute arbitrary commands by injecting malicious input through the pin2g, pin5g, or pin6g parameters. Attackers can exploit these unsanitized parameters to execute arbitrary commands on the affected device and obtain root privileges.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go causa denegación de servicio en nodos blockchain
Klever-Go versiones 1.7.14 a 1.7.17 son vulnerables a un pánico por null-pointer desencadenado cuando una transacción protobuf omite el sub-mensaje RawData incrustado. Un atacante puede enviar transacciones malformadas a través de la red P2P de Klever-Go para causar caída inmediata de nodos validadores. Esto afecta principalmente a operadores de nodos blockchain, exchanges cripto y plataformas DeFi en México y LATAM que ejecuten estas versiones.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go permite denegación de servicio por agotamiento de recursos
Klever-Go (versiones 1.7.14 a 1.7.17) contiene una falla en el manejador de mensajes directos que crea goroutines sin límite antes de aplicar controles anti-inundación, permitiendo a atacantes remotos agotar memoria y CPU en nodos del protocolo blockchain Klever. Empresas que operan nodos de validación o infraestructura blockchain en LATAM pueden experimentar interrupciones de servicio altas.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad de amplificación en Klever-Go anterior a v1.7.18 permite ataque de denegación de servicio
Klever-Go (implementación en Go del protocolo blockchain Klever) contiene una vulnerabilidad de amplificación en la lógica de resolución P2P que permite a un peer conectado enviar solicitudes comprimidas de 442 bytes que se expanden a 200,000 entradas de hash, saturando los recursos del servidor. Esta vulnerabilidad (CVSS 7.5) afecta especialmente a nodos de blockchain y plataformas financieras en LATAM que dependen de este protocolo. El impacto incluye degradación severa del servicio, pérdida de conectividad de red y potencial indisponibilidad de sistemas altas de transacción.
M Alto vulnerabilidad
07/08/2026
[CVE-2026-48097] NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a use…
NexTor IP Changer is a command-line tool that leverages the Tor network to periodically rotate a user's IP address. Versions prior to 2.0.0 have a command execution vulnerability due to unsafe use of `shell=True` with commands that rely on executable resolution through the `PATH` environment variable. An attacker controlling the execution environment can place malicious executables such as sudo ea…
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en dracut permite ejecución de comandos con privilegios root
Se descubrió una falla en dracut donde la función de manejo de errores die() no realiza escape adecuado de caracteres especiales en mensajes, permitiendo inyección de comandos a través de la opción DHCP ROOT_PATH. Un atacante en la red local controlando un servidor DHCP rogue puede ejecutar comandos arbitrarios con privilegios root durante el siguiente arranque del sistema, afectando servidores de infraestructura alta en data centers de LATAM.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en V-Secure Jingyun Antivirus 2.4.2.39 permite escalada de privilegios
Se ha identificado una vulnerabilidad de control de acceso impropio en el controlador de kernel ZyArk.sys de V-Secure Jingyun Antivirus versión 2.4.2.39 (CVSS 7.8). Esta falla requiere acceso local pero permite que un atacante escale privilegios en sistemas Windows. El exploit está públicamente disponible y el fabricante no ha respondido a la divulgación responsable, lo que aumenta el riesgo inmediato para empresas en México y LATAM que usan este antivirus.
M Alto vulnerabilidad
06/08/2026
[CVE-2026-5856] Contiki-NG's DNS/mDNS resolver skip_name() in os/services/resolv/resolv.c walks DNS wire-format name…
Contiki-NG's DNS/mDNS resolver skip_name() in os/services/resolv/resolv.c walks DNS wire-format name labels with no packet-boundary check, and the caller in newdata() invokes it in a loop iterating nquestions times from the attacker-controlled DNS header before validating the transaction ID. An attacker who sets nquestions higher than the number of complete questions present causes skip_name() to …
M Alto vulnerabilidad
06/08/2026
[CVE-2026-10599] The Integrate PhonePe with WooCommerce WordPress plugin through 1.2.1 does not validate that a verif…
The Integrate PhonePe with WooCommerce WordPress plugin through 1.2.1 does not validate that a verified payment transaction belongs to the order being marked as paid, nor does it verify the authenticity of its payment-completion request, allowing unauthenticated attackers to reuse a single valid transaction to mark arbitrary orders as paid and bypass payment.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
06/08/2026
Vulnerabilidad alta en GStreamer gst-plugins-good permite denegación de servicio remota
Se encontró una falla en los componentes de depayload RTP (rtph264depay y rtph265depay) del paquete GStreamer gst-plugins-good que no valida límites máximos en el búfer de reensamblaje. Un atacante remoto sin autenticación puede enviar fragmentos RTP continuos sin marcadores de fin, agotando memoria y causando denegación de servicio en servidores multimedia, streaming en vivo y aplicaciones de videoconferencia operadas en infraestructuras en LATAM.
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71270] Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated with…
Stirling-PDF's POST /api/v1/convert/url/pdf endpoint (ConvertWebsiteToPDF.java) was not updated with the CustomHtmlSanitizer/SsrfProtectionService SSRF protections that were added to three sibling conversion endpoints (html/pdf, file/pdf, markdown/pdf). The endpoint validates only that the initial requested URL resolves to a public IP, then fetches the page's HTML server-side and hands it, unsanit…
M Alto vulnerabilidad
05/08/2026
[CVE-2026-71274] OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the M…
OpenBK7231T's CHANNEL_SetLabel() (src/cmnds/cmd_channels.c) stores channel labels received via the MQTT SetChannelLabel command using strdup() with no HTML sanitization. CHANNEL_GetLabel() returns these labels unsanitized, and they are rendered via hprintf255() at 15+ locations in src/httpserver/http_fns.c with no HTML encoding. An attacker with MQTT broker access (commonly unauthenticated in real…
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Magistrala: Motor de reglas permite ejecución remota de código
El motor de reglas de Magistrala permite a usuarios autenticados crear reglas con scripts Go o Lua que se ejecutan en el servidor cuando llegan mensajes IoT. El intérprete Yaegi expone la librería estándar de Go completa (incluidos módulos os y net/http), permitiendo a atacantes autenticados ejecutar código arbitrario con acceso al sistema operativo. Esta vulnerabilidad afecta altas despliegues IoT en manufactura, utility y ciudades inteligentes en LATAM.
M Alto vulnerabilidad
05/08/2026
Vulnerabilidad alta en Grocy: inyección XSS a través de parser de solicitudes API
Grocy presenta una vulnerabilidad de inyección de scripts (XSS) en su analizador de solicitudes API (BaseApiController.php) que permite a atacantes eludir la purificación HTML mediante decodificación doble de entidades. Un adversario podría inyectar código malicioso que se ejecute en el contexto de aplicaciones que gestionen inventarios y despensas, comprometiendo datos sensibles de empresas pequeñas y medianas en México y LATAM que utilizan este software de código abierto.