Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 1386 resultados ✕ Limpiar búsqueda
13,566
Total alertas
3081
Críticas
10213
Altas
8
Ransomware
1781
Esta semana
RSS
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de inyección de comandos OS en crontab-ui permite ejecución remota sin autenticación
crontab-ui versión 0.4.2 y anteriores contiene una vulnerabilidad de inyección de comandos del sistema operativo (CVSS 9.8) que permite a atacantes remotos no autenticados ejecutar comandos arbitrarios mediante la importación de archivos de base de datos .db manipulados en el endpoint POST /import. El endpoint acepta archivos sin validación y sobrescribe la base de datos de la aplicación, afectando potencialmente servidores de producción en infraestructuras críticas de empresas en México y Latinoamérica que utilizan esta herramienta para gestión de tareas programadas.
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en crontab-ui v0.4.2 permite ejecución remota sin autenticación
Una vulnerabilidad crítica de inyección de comandos en crontab-ui afecta todas las versiones hasta la 0.4.2, permitiendo a atacantes no autenticados inyectar trabajos cron arbitrarios mediante solicitudes GET manipuladas al parámetro env_vars. Esta exposición es de alto riesgo para empresas en LATAM que usan este componente en infraestructuras de automatización, facilitando compromiso de servidores, exfiltración de datos y movimiento lateral en redes corporativas.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad SSRF alta en Koito v0.3.2 permite ejecución de requests arbitrarios
Se ha identificado una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en Koito versiones hasta v0.3.2 que permite a usuarios autenticados forzar al servidor a realizar peticiones HTTP hacia hosts internos o externos mediante parámetros malformados en el endpoint PATCH /apis/web/v1/album/{id}/image. Esta vulnerabilidad (CVSS 7.7) compromete la integridad de la red interna y puede facilitar acceso no autorizado a servicios internos, representando un riesgo significativo para infraestructuras en LATAM que utilicen este software.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de carga de archivos sin restricciones en phpfm 1.8.0 permite ejecución remota de código
phpfm versiones hasta 1.8.0 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados cargar archivos PHP arbitrarios y ejecutar código en el servidor. La aplicación viene configurada por defecto sin filtros de extensión de archivo y sin autenticación habilitada, exponiendo servidores web en México y Latinoamérica que utilicen este gestor de archivos. Esta vulnerabilidad permite compromiso total del servidor.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autenticación en phpfm 1.8.0 permite acceso no autorizado al sistema de archivos
phpfm versión 1.8.0 y anteriores contiene una vulnerabilidad de autenticación faltante que permite a atacantes remotos sin credenciales acceder completamente al gestor de archivos del servidor. Los atacantes pueden leer, escribir, eliminar y cargar archivos en cualquier parte del sistema de archivos, comprometiendo la integridad y confidencialidad de datos críticos. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan esta herramienta para administración de servidores web.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad XSS almacenado en lobe-chat v2.2.13 permite inyección de código arbitrario
Una vulnerabilidad de cross-site scripting (XSS) almacenado en lobe-chat hasta la versión 2.2.13 permite a usuarios autenticados con privilegios bajos inyectar código JavaScript malicioso al cargar un archivo SVG manipulado como avatar. El impacto afecta a empresas que utilizan esta plataforma de chat en entornos internos o en la nube, comprometiendo la sesión de otros usuarios que visualicen el perfil afectado. Con CVSS 7.6, representa un riesgo considerable en infraestructuras compartidas de LATAM.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad SSRF alta en xiaoai-patch permite solicitudes HTTP no autorizadas
Una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en xiaoai-patch (commit fb07049) permite a atacantes remotos forzar altavoces inteligentes Xiaomi a realizar peticiones HTTP hacia URLs internas o externas arbitrarias. El endpoint /auth en api/main.py no valida el parámetro url en solicitudes POST, exponiendo redes internas y servicios Home Assistant en organizaciones de México y Latinoamérica que utilicen este parche.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad alta de denegación de servicio en FastSchema v0.15.1 permite caída del servidor
Una vulnerabilidad de desreferencia de puntero NULL en FastSchema hasta la versión 0.15.1 permite que atacantes no autenticados derriben el servidor con una única solicitud HTTP. El defecto se encuentra en la función sendOTPEmail (pkg/auth/local.go) que procesa solicitudes de recuperación de contraseña sin validar correctamente el manejo de errores, causando un pánico fatal que interrumpe toda la aplicación. Afecta particularmente a empresas en LATAM que usan FastSchema en entornos de producción para autenticación de usuarios.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de race condition en FastSchema permite bypass de límite de intentos OTP
FastSchema versiones anteriores a v0.15.2 contiene una vulnerabilidad de time-of-check/time-of-use (TOCTOU) que permite a atacantes no autenticados eludir el límite de intentos en la recuperación de cuenta, exponiendo códigos OTP de 6 dígitos a ataques de fuerza bruta. Empresas que usan FastSchema en plataformas de gestión de contenido o autenticación enfrentan riesgo de compromiso de cuentas de usuario.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de autenticación faltante en FUXA 1.3.3 expone datos históricos de sensores
FUXA, plataforma de supervisión industrial de código abierto, contiene una vulnerabilidad que permite a atacantes no autenticados acceder a datos históricos completos de sensores mediante el evento Socket.IO DAQ_QUERY. Aunque otros eventos requieren validación de token cuando secureEnabled=true, DAQ_QUERY carece de verificación de autenticación. Esta exposición afecta especialmente a plantas de manufactura, utilities y sistemas SCADA en México y Latinoamérica que utilizan FUXA para monitoreo de dispositivos altas.
M Alto vulnerabilidad
10/08/2026
Inyección de comandos OS en pm2panel (todas las versiones) permite ejecución remota de código
Una vulnerabilidad alta en pm2panel permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema operativo del servidor sin validación de entrada. El parámetro req.query.id se pasa directamente a funciones exec() sin sanitización, permitiendo encadenamiento de comandos mediante caracteres especiales de shell. Afecta a sistemas de gestión de procesos en infraestructuras DevOps y hosting en la región.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autorización en daptin v0.12.34 permite acceso no autenticado
Daptin versiones hasta v0.12.34 contiene un defecto en validación de permisos que permite a atacantes no autenticados leer, crear, modificar y eliminar registros de grupos de usuarios. La falla afecta las funciones de control de acceso en server/permission/permission.go, que no rechaza referencias nulas/cero. Empresas en LATAM que despleguen daptin en sistemas de gestión de datos o APIs internas están en riesgo inmediato de exposición de información sensible y manipulación de estructura organizacional.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidades críticas en NASA fprime-gds 3.4.3 permiten ejecución remota de código
NASA fprime-gds versiones hasta 3.4.3 contiene múltiples vulnerabilidades que permiten a atacantes no autenticados ejecutar código arbitrario en estaciones terrestres y manipular comandos de naves espaciales. La aplicación Flask carece de autenticación en todos sus endpoints, exponiendo sistemas críticos de agencias espaciales y centros de investigación en LATAM que operen este software.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad CSRF alta en FreePBX Framework 17.0 permite acciones administrativas no autorizadas
Una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en FreePBX Framework 17.0 permite a atacantes remotos no autenticados realizar acciones administrativas suplantando a administradores legítimos. Esta falla afecta directamente a sistemas PBX en empresas, centros de contacto y proveedores de telecomunicaciones en LATAM que dependen de esta plataforma para gestionar comunicaciones altas.
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en xiaoai-patch permite ejecución remota en altavoces Xiaomi
Una vulnerabilidad crítica (CVSS 9.8) en xiaoai-patch afecta altavoces inteligentes Xiaomi permitiendo a atacantes remotos ejecutar comandos del sistema operativo arbitrarios. Los endpoints /mute y /unmute en api/main.py no sanitizan el parámetro silent, facilitando inyección de comandos vía metacaracteres de shell. En LATAM, esto representa riesgo para hogares inteligentes y ambientes corporativos que usen estos dispositivos.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72567] An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows…
An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows unauthenticated remote attackers to write to or delete arbitrary files with root privileges. The api/api.py wiki-cache endpoint constructs file paths from user-controlled owner, repo, and repo_type fields without sanitization, enabling path traversal.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72568] An out-of-bounds read vulnerability in Redis through 8.8.1 allows an adjacent unauthenticated attack…
An out-of-bounds read vulnerability in Redis through 8.8.1 allows an adjacent unauthenticated attacker to cause denial of service or information disclosure by sending a specially crafted PING message to the Redis Cluster Bus port.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72571] A path traversal vulnerability in mustafaakin/cast-localvideo (all versions) allows an unauthenticat…
A path traversal vulnerability in mustafaakin/cast-localvideo (all versions) allows an unauthenticated remote attacker to read arbitrary files from the server. The app.js handler at lines 151-153 passes the user-supplied req.body.dir parameter directly to res.sendFile() without sanitization, enabling directory traversal via absolute paths or ../ sequences to read sensitive system files.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72572] A path traversal vulnerability in o1lab/xmysql (all versions) allows an unauthenticated remote attac…
A path traversal vulnerability in o1lab/xmysql (all versions) allows an unauthenticated remote attacker to read and download arbitrary files from the server. The lib/xapi.js file at lines 338 and 424 uses the user-controlled req.query.name parameter in path.join(cwd, name) without sanitization before passing it to res.download, enabling directory traversal via ../ sequences to access sensitive sys…
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72564] An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated re…
An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated remote attacker to authenticate to any resource in any organization by reusing an access token issued for a different resource.