Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1785
Esta semana
RSS
M Alto vulnerabilidad
15/08/2026
Vulnerabilidad alta de escalada de privilegios en plugin Propovoice para WordPress (CVE-2026-15312)
El plugin Propovoice: All-in-One Client Management System en WordPress versiones hasta 1.7.8 contiene una falla de escalada de privilegios en su endpoint REST. El parámetro `role` no valida contra roles permitidos ni verifica capacidades `promote_users`, permitiendo a atacantes elevar permisos a administrador. Afecta principalmente a empresas LATAM que usan WordPress para gestión de clientes y servicios profesionales.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-63700] Dell Wyse Management Suite (WMS), versions prior to 2605.0.2, contain an Incorrect Default Permissio…
Dell Wyse Management Suite (WMS), versions prior to 2605.0.2, contain an Incorrect Default Permission vulnerability. A low privileged attacker with local access could potentially exploit this vulnerability, leading to Privilege Escalation.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-16772] In Akaunting versions <= 3.1.21, low‑privileged authenticated users can modify their own account to …
In Akaunting versions sync()` call without verifying whether the caller is authorized to manage roles. …
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad de escalada de privilegios en Grav Plugin API anterior a 1.0.13
El plugin API de Grav (getgrav/grav-plugin-api) versiones anteriores a 1.0.13 no valida correctamente los permisos de scope en claves API, permitiendo que una API key con privilegios limitados (api.users.write) pueda crear invitaciones con flags de acceso de super-administrador. Esta vulnerabilidad afecta a sitios web en CMS Grav que exponen APIs para gestión de usuarios, siendo alta en infraestructuras compartidas y multi-tenant comunes en hosting LATAM.
M Crítico vulnerabilidad
14/08/2026
Plugin API de Grav vulnerable a bypass de permisos en versiones anteriores a 1.0.13
El plugin API de Grav (getgrav/grav-plugin-api) anterior a la versión 1.0.13 contiene un bypass crítico en los métodos create() y update() del controlador UsersController. Una clave API con permisos limitados (api.users.write) puede escalarse a privilegios de administrador sin que se validen adecuadamente los alcances de seguridad. Esto afecta sistemas de gestión de contenidos en empresas y organizaciones de LATAM que utilizan este plugin.
M Crítico vulnerabilidad
14/08/2026
Vulnerabilidad crítica en plugin Grav API permite ejecución remota de código
El plugin Grav API en versiones anteriores a 1.0.13 no valida correctamente los alcances de claves API en ConfigController, permitiendo a atacantes con permisos limitados inyectar comandos arbitrarios en la configuración del planificador de tareas. Esto resulta en ejecución remota de código a través de Symfony Process, afectando servidores web y sistemas de gestión de contenido en producción.
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad de escalada de privilegios alta en plugin API de Grav (CVE-2026-72833)
El plugin API de Grav en versiones 1.0.6 a 1.0.11 permite a atacantes con claves API limitadas escalar privilegios y acceder a funciones administrativas restringidas en controladores de grupos, cuentas, preferencias y widgets. Esta vulnerabilidad afecta portales, sitios colaborativos y aplicaciones Grav desplegadas en infraestructuras LATAM que utilizan autenticación API para integraciones.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
14/08/2026
[CVE-2026-18039] The Essential Addons for Elementor WordPress plugin before 6.7.2 does not prevent user-supplied reg…
The Essential Addons for Elementor WordPress plugin before 6.7.2 does not prevent user-supplied registration fields from overwriting reserved account attributes, allowing unauthenticated attackers to register an account with an arbitrary role, including administrator, on sites where a custom profile field with a particular label has been configured.
M Crítico vulnerabilidad
13/08/2026
[CVE-2026-73842] OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.3, 1.1.3, and …
OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.3, 1.1.3, and 1.2.0-rc.2, internal/cluster-gateway/server.go exposed /api/proxy/, /api/exec/, and /api/wirelogs/ on an internal listener without requiring a client certificate or token, allowing any network-reachable caller to read tenant Kubernetes Secrets, mutate workloads, and execute commands across connected…
M Alto vulnerabilidad
13/08/2026
[CVE-2026-73305] Budibase is an open-source low-code platform. Prior to 3.39.24, POST /api/public/v1/roles/assign cal…
Budibase is an open-source low-code platform. Prior to 3.39.24, POST /api/public/v1/roles/assign called validateGlobalRoleUpdate without checking appBuilder.appId or role.appId in packages/server/src/api/controllers/public/globalRoleValidation.ts. An app-scoped builder could scope the request to an app they control and then grant themselves builder access or an arbitrary role in another app, expos…
M Alto vulnerabilidad
13/08/2026
[CVE-2026-18101] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a local attacker to gain elevated privileges due to imprope…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a local attacker to gain elevated privileges due to improper management of thread authority swaps.
M Alto vulnerabilidad
13/08/2026
[CVE-2026-18193] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote attacker to bypass security restrictions due to im…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote attacker to bypass security restrictions due to improper validation of user-controlled addresses.
M Alto vulnerabilidad
13/08/2026
[CVE-2026-18249] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to gain elevated privileges…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to gain elevated privileges due to improper validation of pointers read from Java-controlled addresses.
M Alto vulnerabilidad
13/08/2026
[CVE-2026-16722] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to obtain unauthorized priv…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to obtain unauthorized privileges due to improper privilege management.
M Alto vulnerabilidad
13/08/2026
[CVE-2026-18071] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a local attacker to gain elevated privileges due to imprope…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a local attacker to gain elevated privileges due to improper privilege management.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
13/08/2026
[CVE-2026-49819] UpSnap is a wake on lan web app. Versions 4.4.1 through 5.3.5 are vulnerable to a missing-authentica…
UpSnap is a wake on lan web app. Versions 4.4.1 through 5.3.5 are vulnerable to a missing-authentication / privilege-escalation chain in `pb.HandlerInitSuperuser` (`backend/pb/handlers.go:249`), reachable as `POST /api/upsnap/init-superuser`. The vulnerable code lacks any authentication, setup token, IP allow-list, or rate limit and is gated only by a `totalSuperusers > 0` count check — a conditio…
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-73269] A flaw was found in the cluster-curator-controller component. A local user, by creating a ClusterCur…
A flaw was found in the cluster-curator-controller component. A local user, by creating a ClusterCurator resource with a specific naming convention, can trigger the creation of a cluster-scoped ClusterRoleBinding. This allows the user to escalate their privileges from namespace-local access to cluster-wide control. This privilege escalation grants broad permissions, including the ability to access…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-17082] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to gain elevated privileges…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to gain elevated privileges due to improper validation of a client-supplied profile name.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-18713] IBM i 7.6, 7.5, 7.4, and 7.3 s vulnerable to privilege escalation via Navigator for i. An authentica…
IBM i 7.6, 7.5, 7.4, and 7.3 s vulnerable to privilege escalation via Navigator for i. An authenticated user could elevate privileges to a root user to execute commands.
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-17276] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to escalate privileges due …
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to escalate privileges due to improper authorization in the handling of high-authority threads.