Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 1395 resultados ✕ Limpiar búsqueda
13,598
Total alertas
3086
Críticas
10240
Altas
8
Ransomware
1809
Esta semana
RSS
M Alto vulnerabilidad
13/08/2026
Vulnerabilidad alta en filebrowser anterior a 2.63.19 permite eliminación de archivos fuera de alcance
filebrowser versiones anteriores a 2.63.19 contienen una vulnerabilidad de eliminación de archivos fuera del alcance en el mecanismo de evicción de caché TUS. Usuarios autenticados con solo permisos de Crear pueden eliminar archivos arbitrarios mediante manipulación de directorios con enlaces simbólicos durante la ventana TTL del caché. Esta vulnerabilidad afecta servidores de gestión de contenidos y repositorios de archivos en empresas que usan filebrowser con control de acceso basado en permisos.
M Alto vulnerabilidad
13/08/2026
Vulnerabilidad alta en ClaudeHookBridge: bypass de filtros de seguridad permite ejecución de comandos
ClaudeHookBridge versiones anteriores a 5.15.1 contiene una falla que trunca las cadenas de destino a 500 caracteres durante la evaluación de reglas de denegación (denyPatterns), mientras que Claude Code ejecuta el comando completo sin truncamiento. Un atacante puede insertar contenido malicioso después del byte 500 en campos Bash para eludir listas de bloqueo y ejecutar comandos arbitrarios. Esto afecta infraestructuras que integran este componente con sistemas de IA, siendo alta en entornos de CI/CD y automatización en la región.
M Alto vulnerabilidad
13/08/2026
Vulnerabilidad alta en Network-AI: bypass de validación de comandos (CVE-2026-73615)
Network-AI versiones anteriores a 5.15.1 contiene una vulnerabilidad que permite a atacantes evadir controles de seguridad mediante comandos entrecomillados. La vulnerabilidad radica en que SandboxPolicy valida strings de comandos preservando comillas, mientras que el ejecutor elimina comillas antes de ejecutar, permitiendo que comandos bloqueados se ejecuten exitosamente. Esto afecta crícticamente a empresas en LATAM que utilizan esta plataforma para automatización de infraestructura.
M Alto vulnerabilidad
13/08/2026
Inyección NoSQL alta en Budibase Server anterior a v3.40.0 afecta consultas MongoDB
Budibase Server versiones anteriores a 3.40.0 contienen una vulnerabilidad de inyección NoSQL en el endpoint de ejecución de consultas MongoDB. Atacantes con permisos de escritura de consultas pueden manipular parámetros JSON sin sanitizar, alterando queries para leer, modificar o eliminar documentos arbitrarios. El riesgo es alta (CVSS 8.3) en entornos que exponen esta funcionalidad a usuarios no confiables o integran Budibase en plataformas empresariales en LATAM.
M Alto vulnerabilidad
13/08/2026
Vulnerabilidad de autorización faltante en SiYuan v3.7.3 y anteriores (CVE-2026-73608)
SiYuan contiene una vulnerabilidad de autorización ausente en el endpoint /api/av/getAttributeViewSearchTarget que permite acceso no autorizado a vistas de atributos sin validación de permisos. La falla afecta la rama de desarrollo y versiones previas a v3.7.4. Organizaciones que utilizan SiYuan para gestión de bases de datos están expuestas a exfiltración de información sensible si acceden versiones vulnerables.
M Alto vulnerabilidad
13/08/2026
File Browser anterior a v2.63.22: bypass de controles de acceso en operaciones recursivas
File Browser versiones anteriores a la 2.63.22 presentan una vulnerabilidad de validación deficiente que permite a usuarios autenticados eludir controles de acceso basados en rutas durante operaciones de copia, renombre y eliminación recursiva. Un atacante interno puede manipular archivos denegados operando sobre directorios padre permitidos, comprometiendo el aislamiento por reglas y afectando confidencialidad e integridad de datos en servidores empresariales.
M Alto vulnerabilidad
13/08/2026
Vulnerabilidad alta en ManageEngine Password Manager Pro y PAM360 permite eludir autenticación
ManageEngine Password Manager Pro (versiones anteriores a 13232) y PAM360 (versiones anteriores a 8551) presentan una vulnerabilidad de elusión de autenticación (CVSS 8.8) por validación incorrecta de SAML. Esto permite a atacantes acceder a gestores de credenciales sin autenticación válida, comprometiendo todas las contraseñas almacenadas en la solución. Afecta principalmente a empresas medianas y grandes en México y LATAM que utilizan estas herramientas para administración centralizada de accesos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
13/08/2026
Vulnerabilidad crítica de autenticación impropia (CVE-2026-59500) afecta múltiples productos
Se ha identificado una vulnerabilidad de severidad crítica (CVSS 10.0) en mecanismos de autenticación de múltiples fabricantes, permitiendo a atacantes eludir controles de acceso sin credenciales válidas. Esta falla afecta directamente infraestructuras críticas en México y Latinoamérica que dependen de sistemas de identificación y acceso. El impacto abarca compromisos totales de confidencialidad, integridad y disponibilidad en sistemas afectados.
M Alto vulnerabilidad
13/08/2026
[CVE-2026-18146] The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin fo…
The Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Notification Smartcode Values in all versions up to, and including, 6.2.11 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts that execute in the…
M Crítico vulnerabilidad
13/08/2026
[CVE-2026-49819] UpSnap is a wake on lan web app. Versions 4.4.1 through 5.3.5 are vulnerable to a missing-authentica…
UpSnap is a wake on lan web app. Versions 4.4.1 through 5.3.5 are vulnerable to a missing-authentication / privilege-escalation chain in `pb.HandlerInitSuperuser` (`backend/pb/handlers.go:249`), reachable as `POST /api/upsnap/init-superuser`. The vulnerable code lacks any authentication, setup token, IP allow-list, or rate limit and is gated only by a `totalSuperusers > 0` count check — a conditio…
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-49481] UpSnap is a wake on lan web app. Versions prior to 5.4.0 have an OS command injection vulnerability …
UpSnap is a wake on lan web app. Versions prior to 5.4.0 have an OS command injection vulnerability in the UpSnap’s device management functionality due to the presence of unsafe shell command template interpolation using the ip and the mac fields. User-controlled values can be inserted into the wake_cmd and shutdown_cmd templates and executed via /bin/sh -c (Linux) or cmd /C (Windows) without sani…
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-73501] kin-openapi is a Go project for handling OpenAPI files. Prior to 0.144.0, ValidationHandler.Load() i…
kin-openapi is a Go project for handling OpenAPI files. Prior to 0.144.0, ValidationHandler.Load() in openapi3filter/validation_handler.go silently replaces a nil AuthenticationFunc with NoopAuthenticationFunc, which returns nil without checking credentials. This substitution causes every OpenAPI security requirement to be satisfied for unauthenticated requests when an application relies on Valida…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-71473] A flaw was found in the `search-v2-operator` component. A user with specific administrative permissi…
A flaw was found in the `search-v2-operator` component. A user with specific administrative permissions on a managed cluster can exploit a vulnerability that allows them to inject arbitrary configuration data. This manipulation can override critical settings, leading to the replacement of container images. This ultimately results in container image injection on the managed cluster, potentially com…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-73493] Http4s (http4s-blaze-server) is a minimal, idiomatic Scala interface for HTTP services. Prior to 0.2…
Http4s (http4s-blaze-server) is a minimal, idiomatic Scala interface for HTTP services. Prior to 0.23.18 and 1.0.0-M42, http4s-blaze-server aggregates fragments of an incoming WebSocket message with no limit on total size or fragment count. A client that completes a WebSocket handshake can send an unterminated fragmented message and drive unbounded heap growth in the server JVM, resulting in denia…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-19003] A data source definition containing an over-length file path setting may cause the MongoDB BI Connec…
A data source definition containing an over-length file path setting may cause the MongoDB BI Connector ODBC Driver setup dialog to write outside the bounds of an allocated buffer. The issue stems from an incorrect buffer capacity calculation in the dialog's file and folder selection handling, and is reached only when a user opens the setup dialog for such a data source and initiates a file or fol…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
12/08/2026
[CVE-2026-71469] A flaw was found in search-v2-api. An unauthenticated attacker can exploit this by sending requests …
A flaw was found in search-v2-api. An unauthenticated attacker can exploit this by sending requests with unique random bearer tokens. Each unique token creates a permanent entry in the unbounded tokenReviews cache, which is not properly cleared. This can lead to memory exhaustion of the search-api pod, resulting in a Denial of Service (DoS).
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-71471] A flaw was found in acm-search-v2-rhel9. An attacker with administrative privileges on the hub clust…
A flaw was found in acm-search-v2-rhel9. An attacker with administrative privileges on the hub cluster, specifically with patch access to the Search Custom Resource (CR), could exploit a vulnerability in the `Collector.ImageOverride` field. This allows the attacker to deploy an arbitrary container image across all managed clusters. The consequence is remote code execution (RCE), enabling the attac…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-17485] IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote attacker to cause a denial of service and obtain s…
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote attacker to cause a denial of service and obtain sensitive information due to an integer underflow.
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-66898] A path traversal vulnerability in LXD allows an attacker to manipulate file system paths during back…
A path traversal vulnerability in LXD allows an attacker to manipulate file system paths during backup import and restore operations. When importing or restoring a backup archive, LXD fails to validate instance and storage volume names contained within the archive metadata. An attacker can exploit this flaw by supplying a crafted backup archive with malicious instance or volume names containing pa…
M Alto vulnerabilidad
12/08/2026
[CVE-2026-13367] IBM Informix Dynamic Server 14.10, and 15.0 contain a local privilege escalation vulnerability in th…
IBM Informix Dynamic Server 14.10, and 15.0 contain a local privilege escalation vulnerability in the oninit setuid-root utility.