Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 2 horas
Buscando: "X" — 941 resultados ✕ Limpiar búsqueda
22,162
Total alertas
4698
Críticas
16876
Altas
8
Ransomware
1037
Esta semana
RSS
M Alto vulnerabilidad
02/10/2026
[CVE-2026-103625] Type confusion in V8 in Google Chrome prior to 154.0.8037.97 allowed a remote attacker to execute ar…
Type confusion in V8 in Google Chrome prior to 154.0.8037.97 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-103628] Out of bounds write in WebGL in Google Chrome prior to 154.0.8037.97 allowed a remote attacker to ex…
Out of bounds write in WebGL in Google Chrome prior to 154.0.8037.97 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-90970] GitLab has remediated a vulnerability in the GitLab AI Gateway component affecting all versions of t…
GitLab has remediated a vulnerability in the GitLab AI Gateway component affecting all versions of the AI Gateway from 18.1.6 before 19.2.4, 19.3 before 19.3.2, and 19.4 before 19.4.1 that, under certain conditions, could have allowed an authenticated user with Duo Agent Platform access to escape the prompt template sandbox via a specially crafted flow configuration, resulting in arbitrary command…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104637] A weakness has been identified in onetwothreeneth HospitalManagementSystem up to 9ef91ed6007314b6473…
A weakness has been identified in onetwothreeneth HospitalManagementSystem up to 9ef91ed6007314b6473110ed699dff76d158f61d. The affected element is the function add_patient/add_physician/add_account/update_account/update_subaccount/edit_physician/edit_patient of the file php/controller.php. Executing a manipulation of the argument img can lead to unrestricted upload. The attack may be launched remo…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-104026] In Sapling SCM prior to v0.2.20260929-102736, control characters were allowed to be embedded in Git …
In Sapling SCM prior to v0.2.20260929-102736, control characters were allowed to be embedded in Git subtree URLs. A maliciously constructed repository, if cloned by a target, could trigger code execution on otherwise read-only actions such as sl log/blame/annotate.
M Alto vulnerabilidad
02/10/2026
[CVE-2026-94422] An incorrect implementation of message filtering in xdg-dbus-proxy versions before 0.1.9 allows an a…
An incorrect implementation of message filtering in xdg-dbus-proxy versions before 0.1.9 allows an attacker to bypass the intended message filtering on the D-Bus session bus by setting a reply serial number on non-reply messages. A malicious or compromised Flatpak app could use this to achieve arbitrary code execution outside its sandbox. xdg-dbus-proxy was designed to be part of the sandbox bound…
M Alto vulnerabilidad
02/10/2026
[CVE-2026-93875] The JetAppointment plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'friend…
The JetAppointment plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'friendlyTime' parameter in all versions up to, and including, 2.5.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The injected payload …

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-104610] A security vulnerability has been detected in Tenda HG7, HG9 and HG10 300001138_en_xpon. This impact…
A security vulnerability has been detected in Tenda HG7, HG9 and HG10 300001138_en_xpon. This impacts the function boaGetVar of the file /boaform/formLoopBack of the component Boa Web Server. Such manipulation of the argument Ethtype leads to stack-based buffer overflow. The attack can be executed remotely. The exploit has been disclosed publicly and may be used.
M Crítico vulnerabilidad
02/10/2026
[CVE-2026-104611] A vulnerability was detected in Tenda AC9 15.03.02.13. Affected is an unknown function of the file /…
A vulnerability was detected in Tenda AC9 15.03.02.13. Affected is an unknown function of the file /goform/fast_setting_internet_set of the component POST Request Handler. Performing a manipulation of the argument netWanType results in stack-based buffer overflow. The attack is possible to be carried out remotely. The exploit is now public and may be used.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de carga de archivos sin restricción en YesWiki anterior a 4.6.7
YesWiki versiones anteriores a 4.6.7 presentan una vulnerabilidad de carga de archivos no restringida que permite a administradores autenticados ejecutar código PHP malicioso en el servidor mediante la importación de CSV en Bazar. Un atacante puede importar un archivo CSV con referencias a URLs PHP remotas que se guardan sin validación de extensión y se ejecutan como código del lado del servidor, comprometiendo la integridad del sitio web y los datos alojados.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad alta de autorización en YesWiki anterior a 4.6.7 expone archivos confidenciales
YesWiki versiones anteriores a 4.6.7 contienen una falla de autorización en el manejador de descargas que permite a atacantes no autenticados eludir controles de acceso (ACLs) y descargar archivos adjuntos de páginas restringidas. Esta vulnerabilidad afecta principalmente a organizaciones en LATAM que utilizan wikis internas para gestión documental, exponiendo información sensible como reportes, datos financieros y documentación confidencial sin requerir credenciales válidas.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en onetwothreeneth HospitalManagementSystem permite acceso remoto no autorizado
Se identificó una vulnerabilidad de inyección SQL en onetwothreeneth HospitalManagementSystem (hasta versión 9ef91ed6007314b6473110ed699dff76d158f61d) en el archivo edit_accounts.php. Un atacante remoto puede manipular los parámetros user_id, patient_id, physician_id, discounts_id o services_id para ejecutar comandos SQL arbitrarios, comprometiendo bases de datos de pacientes, registros clínicos y datos sensibles. La explotación es posible sin autenticación previa y el exploit ya está disponible públicamente.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite inyección de código
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en la acción Bazar valeur que permite a editores de páginas forzar al servidor a acceder URLs arbitrarias. Los atacantes pueden explotar esta falla para escanear servicios internos, acceder a metadatos de instancias en la nube (AWS/Azure) y ejecutar scripts maliciosos en navegadores de usuarios. El impacto es alta para wikis colaborativos en instituciones educativas y gubernamentales de LATAM.
M Alto vulnerabilidad
02/10/2026
Inyección SQL ciega en YesWiki anterior a 4.6.7 permite lectura de datos arbitrarios
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL ciega en la acción {{newtextsearch}} que permite a atacantes anónimos explotar opciones de listas Bazar sin escapado en la consulta SQL. Los atacantes pueden manipular opciones en listas editables anónimamente y usar solicitudes de búsqueda como oráculo booleano para extraer datos sensibles de la base de datos, incluyendo credenciales e información confidencial. Afecta principalmente a wikis colaborativas en LATAM con acceso público o semi-público.
M Alto vulnerabilidad
02/10/2026
Inyección SQL alta en YesWiki anterior a 4.6.7 afecta plataformas colaborativas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de inyección SQL en la acción Bazar nuagetag que permite a atacantes con acceso de escritura (sin autenticación en instalaciones por defecto) extraer hashes de contraseñas y datos arbitrarios de bases de datos. Esta exposición es alta en entornos educativos y colaborativos frecuentes en LATAM donde YesWiki se utiliza para wikis organizacionales sin autenticación requerida.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite ataques no autenticados
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) que permite a atacantes no autenticados ejecutar solicitudes HTTP a hosts internos y servicios de metadatos en la nube. Los atacantes explotan la ruta pública del buzón de actores de formularios, firmando actividades con sus propias claves mientras inyectan URLs de infraestructura interna en el cuerpo de la solicitud. Esto representa riesgo significativo para wikis corporativas y portales internos en LATAM que expongan esta aplicación a internet.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad SSRF alta en YesWiki anterior a 4.6.7 permite acceso no autenticado
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes no autenticados realizar solicitudes GET desde el servidor afectado. La falla se encuentra en la acción de sincronización de suscripciones de Bazar, donde URLs de actor no validadas permiten dirigir solicitudes a hosts internos, endpoints de metadatos en la nube y almacenar respuestas como entradas Bazar accesibles. Empresas en LATAM que alojan YesWiki (wiki colaborativas, portales de contenido comunitario) enfrentan riesgo de exposición de datos internos, credenciales en metadatos AWS/Azure y movimiento lateral en redes corporativas.
M Alto vulnerabilidad
02/10/2026
Inyección SQL de segundo orden en YesWiki anterior a 4.6.7 permite lectura de base de datos
YesWiki versiones anteriores a 4.6.7 contiene una vulnerabilidad de inyección SQL de segundo orden en el componente AclService::updateRequestWithACL. Un atacante puede registrarse con un nombre de usuario malicioso conteniendo caracteres especiales, luego cargar listados filtrados por ACL para extraer contenido de la base de datos y eludir controles de lectura. Afecta principalmente a wikis corporativas y plataformas de colaboración en LATAM que utilizan esta herramienta de código abierto.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad CSRF alta en YesWiki anterior a 4.6.7 permite eliminación de páginas
YesWiki versiones anteriores a 4.6.7 contienen una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en el manejador ajaxdeletepage que permite a atacantes eliminar permanentemente páginas y su contenido asociado (ACLs, enlaces, comentarios) mediante solicitudes GET manipuladas sin validación de tokens. Un administrador o propietario de página autenticado puede ser engañado a hacer clic en un enlace malicioso, resultando en pérdida irreversible de datos altas en sistemas wiki empresariales.
M Alto vulnerabilidad
02/10/2026
Vulnerabilidad de omisión de autorización en YesWiki anterior a 4.6.7 afecta integridad de contenido
YesWiki versiones anteriores a 4.6.7 contiene una falla de autorización en la API de comentarios (ruta editComment) que permite a usuarios autenticados con privilegios bajos sobrescribir páginas y comentarios arbitrarios mediante manipulación del parámetro pagetag. Un atacante puede enviar solicitudes POST al endpoint api/comments para eludir controles de acceso por página (ACLs) y reemplazar contenido, afectando la integridad de wikis corporativas y colaborativas en organizaciones de LATAM.