Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 4257 resultados ✕ Limpiar búsqueda
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1772
Esta semana
RSS
M Crítico vulnerabilidad
11/08/2026
[CVE-2026-58115] A vulnerability has been identified in SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) (All versions <…
A vulnerability has been identified in SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) (All versions < V4.3.4.1 running Industrial OS with Node-RED installed). Affected devices do not enforce authentication on the Node-RED HTTP interface, allowing unauthenticated access to programming nodes that are capable of executing system commands on the server. This could allow an unauthenticated remote attac…
M Crítico vulnerabilidad
11/08/2026
[CVE-2026-18972] An authenticated attacker can spoof another GUI user's identity by sending their request with the cu…
An authenticated attacker can spoof another GUI user's identity by sending their request with the custom header \"Grpc-Metadata-USER\". This can lead to an account takeover attack from a user with low privileges to administrator.
M Alto vulnerabilidad
11/08/2026
Inyección SQL alta en Koha permite lectura de bases de datos a usuarios autenticados
Koha versiones 24.11.17, 25.05.12, 25.11.06 y 26.05.01 contiene una vulnerabilidad de inyección SQL en el módulo de adquisiciones (acqui/parcels.pl) que permite a personal autenticado con permisos de recepción de órdenes leer contenido arbitrario de la base de datos manipulando el parámetro 'orderby'. Esta exposición afecta directamente a bibliotecas, instituciones educativas y organismos públicos en LATAM que gestionan inventarios bibliográficos mediante Koha.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Idurar ERP CRM 4.1.0 expone facturas con datos personales
Idurar IDURAR ERP CRM versión 4.1.0 contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados descargar archivos PDF de facturas con información personal de clientes a través de la ruta /download sin credenciales. Los atacantes pueden enumerar identificadores de MongoDB para acceder a cualquier factura del sistema. Este riesgo es alta para pymes en México y Latinoamérica que procesan datos fiscales y de clientes a través de esta plataforma de gestión empresarial.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad de path traversal en AsyncFuncAI deepwiki-open permite acceso no autenticado
Se reporta una vulnerabilidad de traversal de directorios (CVE-2026-72602, CVSS 7.5) en AsyncFuncAI deepwiki-open que permite a atacantes remotos sin autenticación enumerar la estructura de directorios del servidor a través del endpoint local-repository. El problema existe porque WIKI_AUTH_MODE está deshabilitado por defecto, exponiendo rutas arbitrarias del sistema de archivos. Empresas en LATAM que usen esta herramienta de wikis abiertas enfrentan riesgo de exposición de información sensible y reconocimiento del sistema.
M Crítico vulnerabilidad
11/08/2026
Inyección de comandos OS en wg-easy 15.3.0 permite ejecución como root
Una vulnerabilidad crítica en wg-easy 15.3.0 permite a usuarios con permiso clients.create ejecutar comandos arbitrarios como root mediante inyección de directivas WireGuard malformadas en el campo de nombre del cliente. El software no sanitiza caracteres de salto de línea en la configuración, exponiendo servidores VPN corporativos en LATAM que utilicen esta herramienta de gestión. El acceso requerido es limitado, pero el impacto potencial es total compromiso del sistema.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de SSRF en Pinry 2.1.13 permite ataques sin autenticación
Pinry versión 2.1.13 y anteriores contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) que permite a atacantes no autenticados forzar al servidor a realizar solicitudes HTTP a hosts internos o externos arbitrarios mediante la función de importar pines por URL. La vulnerabilidad existe porque la URL proporcionada por el usuario se pasa directamente a requests.get() sin validación de host o IP, y el registro de nuevos usuarios está habilitado por defecto, permitiendo activación anónima del exploit. Esto afecta principalmente a plataformas de gestión de contenido visual en entornos empresariales y educativos de LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
11/08/2026
Inyección SQL almacenada en Koha permite lectura no autorizada de bases de datos
Una vulnerabilidad de inyección SQL almacenada afecta Koha versiones 24.11.17, 25.05.12, 25.11.06 y 26.05.01. Personal autenticado con permisos de modificación masiva de ítems puede ejecutar consultas SQL arbitrarias almacenando payloads en reglas automáticas, comprometiendo la confidencialidad de datos en sistemas bibliotecarios. Bibliotecas, instituciones educativas y organismos públicos en LATAM que usan Koha están potencialmente expuestos.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Peppermint permite reconfiguración de SSO/OIDC
Una falla de control de acceso en Peppermint Lab Peppermint (hasta commit ba6e217) permite a usuarios autenticados sin privilegios administrativos modificar la configuración global OIDC/SSO de la plataforma. Un atacante podría redirigir todos los inicios de sesión SSO hacia servidores de identidad controlados, comprometiendo credenciales de usuarios empresariales. Esta vulnerabilidad afecta infraestructuras de autenticación centralizada en organizaciones que utilizan Peppermint como gestor de identidades en entornos cloud.
M Alto vulnerabilidad
11/08/2026
Inyección SQL alta en Pimcore admin-ui-classic-bundle afecta gestión de contenidos
Se ha identificado una vulnerabilidad de inyección SQL (CVE-2026-72562) en Pimcore admin-ui-classic-bundle versión 2.3 y anteriores que permite a usuarios autenticados ejecutar comandos SQL arbitrarios a través del filtro de columna ID en la grilla DataObject. Un atacante con acceso al backend puede exfiltrar, modificar o eliminar bases de datos completas sin validación paramétrica. Esto afecta especialmente a medianas y grandes empresas en LATAM que utilizan Pimcore para gestión de activos digitales y catálogos de productos.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite corrupción de registros
Una falla de control de acceso en BadChoice Handesk (desde 2026-07-10) permite que cualquier agente autenticado sobrescriba registros de clientes potenciales de otros equipos mediante el endpoint LeadsController@update sin validación de autorización. Los atacantes internos pueden modificar masivamente datos de leads, comprometiendo procesos de ventas y CRM en empresas de México y LATAM que usen esta plataforma. El riesgo es alta (CVSS 8.1) en organizaciones con múltiples equipos de ventas compartiendo la instancia.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite modificación no autorizada de tickets
BadChoice Handesk presenta una falla de control de acceso (CVSS 8.1) que permite a cualquier agente autenticado modificar, escalar o corromper tickets asignados a otros equipos a través del endpoint TicketsController@update. El endpoint carece de validación de autorización y no verifica la propiedad de los registros por equipo, exponiendo la integridad operativa de centros de soporte en LATAM que utilicen esta plataforma.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad de control de acceso en Ghost 5.x permite eliminación no autorizada de posts
Una falla en el control de acceso en Ghost Foundation Ghost 5.x permite que usuarios autenticados con rol de Autor eliminen posts de otros usuarios debido a una validación incompleta en la función permissible() del modelo de posts. Empresas que usan Ghost para gestión de contenido editorial en LATAM están expuestas a pérdida o sabotaje de contenido por parte de usuarios internos con credenciales comprometidas. El impacto es elevado (CVSS 8.1) en entornos multiautor con equipos editoriales distribuidos.
M Crítico vulnerabilidad
11/08/2026
Inyección SQL crítica en e107 2.4.0 permite acceso no autenticado a bases de datos
Una vulnerabilidad de inyección SQL en e107 2.4.0 permite a atacantes no autenticados ejecutar comandos SQL arbitrarios a través del parámetro de ID de noticia, comprometiendo completamente la integridad de la base de datos. Los atacantes pueden leer, modificar o eliminar todos los contenidos, incluidas credenciales de administrador. Esta falla afecta directamente a portales de contenidos, sitios informativos y plataformas comunitarias desplegadas en LATAM sin parches aplicados.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Peppermint Lab Peppermint (CVE-2026-72555)
Peppermint Lab Peppermint presenta una vulnerabilidad de control de acceso roto en instalaciones por defecto, donde el flag Config.roles_active está deshabilitado, permitiendo que todos los usuarios autenticados eludan controles de propiedad y acceso administrativo. Un atacante con cualquier cuenta de usuario puede leer, modificar o eliminar tickets, datos de clientes e información de otros usuarios. Afecta altas sistemas de gestión de tickets en empresas mexicanas y latinoamericanas que usan esta solución.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72558] An SQL injection vulnerability in CiviCRM through 6.18.alpha1 allows authenticated staff to read the…
An SQL injection vulnerability in CiviCRM through 6.18.alpha1 allows authenticated staff to read the entire database via the contact search RLIKE clause. The clause concatenates a user-supplied value into the SQL query without sanitization. An attacker with staff-level access can exfiltrate all database contents including donor and member records.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72546] An insecure direct object reference vulnerability in Attendize through commit 9289acb allows any aut…
An insecure direct object reference vulnerability in Attendize through commit 9289acb allows any authenticated event organiser to inject attendees and orders into events belonging to other accounts via the postInviteAttendee endpoint. The endpoint loads the target event by ID without scoping the query to the authenticated organiser account. An attacker can modify event data and financial records a…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72547] An insecure direct object reference vulnerability in Attendize through commit 9289acb allows any aut…
An insecure direct object reference vulnerability in Attendize through commit 9289acb allows any authenticated event organiser to bulk import attendees into events belonging to other accounts via the postImportAttendee endpoint. The endpoint loads the target event by ID without verifying ownership against the requesting organiser account. An attacker can inject bulk attendee data into any event in…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72548] An information disclosure vulnerability in OpenSignLabs OpenSign through 2.37.0 allows unauthenticat…
An information disclosure vulnerability in OpenSignLabs OpenSign through 2.37.0 allows unauthenticated remote attackers to retrieve any organisation tenant record via the gettenant Parse cloud function. The function accepts a contactId parameter and returns the full tenant record without authentication or authorization checks. An attacker can enumerate and disclose tenant configuration data for an…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72538] An argument injection vulnerability in PrefectHQ Prefect through 3.8.2 allows authenticated users to…
An argument injection vulnerability in PrefectHQ Prefect through 3.8.2 allows authenticated users to achieve remote code execution via the git_clone pull step branch field. The branch parameter is passed directly to git pull without sanitization, enabling injection of arbitrary git arguments. This represents a distinct code path from the incomplete fix applied for CVE-2026-5366 and allows command …