Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Multiple Vendors" — 8487 resultados ✕ Limpiar búsqueda
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1778
Esta semana
RSS
M Alto vulnerabilidad
Hace 1 día
[CVE-2026-59808] AVideo through commit 9c39d8c8 contains an authentication bypass vulnerability where deduplicateByEn…
AVideo through commit 9c39d8c8 contains an authentication bypass vulnerability where deduplicateByEncoderQueueId() returns video_id_hash credentials for any video by encoder_queue_id without ownership verification, and useVideoHashOrLogin() converts this hash into passwordless login as the video owner. Attackers with upload permission can retrieve an administrator's video_id_hash by omitting the v…
M Crítico vulnerabilidad
Hace 1 día
Vulnerabilidad crítica de desbordamiento de búfer en TRENDnet TEW-821DAP 2.2.01b05
Se identificó una vulnerabilidad de severidad crítica (CVSS 10.0) en el manejador de configuración NTP del dispositivo TRENDnet TEW-821DAP versión 2.2.01b05. Un atacante puede manipular parámetros de zona horaria y servidores NTP a través del archivo /cgi-bin/apply_time.cgi para provocar un desbordamiento de búfer en la pila de memoria. Esta vulnerabilidad afecta principalmente a pequeñas y medianas empresas en LATAM que utilizan estos enrutadores/puntos de acceso en infraestructuras de red crítica sin internet directo.
M Alto vulnerabilidad
Hace 1 día
Inyección de comandos en TRENDnet TEW-821DAP 2.2.01b05 permite ejecución remota
Se identificó una vulnerabilidad de inyección de comandos en el dispositivo TRENDnet TEW-821DAP versión 2.2.01b05 a través del parámetro filename en /cgi-bin/upload.cgi. Un atacante remoto puede ejecutar comandos arbitrarios sin autenticación previa. El exploit está disponible públicamente, elevando el riesgo de explotación en redes corporativas y proveedores de servicios en LATAM que utilizan este modelo como router/punto de acceso.
M Crítico vulnerabilidad
Hace 1 día
Vulnerabilidad crítica SSRF en plugin Mailgun para WordPress permite acceso no autorizado
El plugin Mailgun for WordPress versiones hasta 2.2.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) por validación insuficiente en la función add_list(). Atacantes no autenticados pueden explotar el path traversal mediante claves controladas en $_POST['addresses'] para acceder a recursos internos del servidor. Afecta directamente a sitios WordPress en México y LATAM que utilizan este plugin para gestión de correos transaccionales.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en plugin WPeMatico permite escalada de privilegios en WordPress
El plugin WPeMatico RSS Feed Fetcher para WordPress (versiones hasta 2.8.24) contiene una falla de validación de permisos en la función wpematico_import_settings que permite a usuarios autenticados con acceso de suscriptor modificar opciones arbitrarias del sitio. Esta vulnerabilidad (CVSS 8.8) afecta principalmente a medianas y pequeñas empresas en LATAM que usan WordPress para gestión de contenidos y están expuestas a ataques internos o compromiso de cuentas de bajo privilegio.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de timing attack en WeeChat 0.3.1-4.9.0 compromete autenticación de relay
WeeChat utiliza comparación de strings sin protección temporal en la verificación de contraseñas del relay, permitiendo a atacantes extraer hashes mediante análisis de tiempos de respuesta. Afecta principalmente a administradores de servidores IRC y sistemas de chat internos en empresas LATAM que dependen de este cliente para comunicaciones altas.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de control de acceso en Combodo iTop anterior a versión 3.2.3
Combodo iTop, herramienta web de gestión de servicios TI ampliamente usada en empresas latinoamericanas, presenta una falla de control de acceso en OQL (Object Query Language) anterior a la versión 3.2.3. Solo las clases presentes en la cláusula SELECT reciben protección por silos de acceso, permitiendo a usuarios autenticados eludir restricciones y acceder a datos no autorizados. Con CVSS 7.7, este vector afecta principalmente a organizaciones con múltiples departamentos o clientes que dependen del aislamiento de datos en iTop.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
Escalada de privilegios alta en LeafWiki versiones 0.1.0 a 0.10.0 (CVE-2026-53527)
LeafWiki, plataforma wiki autohospedada, contiene una vulnerabilidad de escalada de privilegios (CVSS 8.8) en su API de actualización de usuarios. Un atacante autenticado puede modificar su rol y escalar permisos de usuario regular a administrador, comprometiendo el control de acceso de la instancia. El riesgo es alta para empresas en LATAM que usan LeafWiki como repositorio interno de conocimiento sin restricciones de registro público.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de traversal de directorios en LeafWiki versiones 0.3.0 a 0.10.0
LeafWiki, plataforma wiki autohospedada, contiene una vulnerabilidad de traversal de directorios (CVSS 8.8) en la funcionalidad de renombrado de activos que afecta versiones 0.3.0 a 0.10.0. Un usuario autenticado con permisos de editor puede mover archivos accesibles al proceso del servidor hacia directorios de activos, exponiendo archivos sensibles como bases de datos de aplicaciones para descarga. Esto representa riesgo alta para organizaciones en LATAM que utilizan LeafWiki en entornos corporativos con datos sensibles.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica de carga de archivos sin restricción en xShop 3.0.3 (CVE-2026-49849)
xShop, plataforma de e-commerce de código abierto basada en Laravel, contiene una vulnerabilidad de carga de archivos sin validación que permite a administradores autenticados subir y ejecutar archivos PHP, logrando ejecución remota de código (RCE) con acceso total al servidor. Afecta directamente a tiendas en línea operadas por pequeñas y medianas empresas en LATAM. La versión 3.0.4 corrige el problema.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de bypass de autenticación en Combodo iTop anterior a v3.2.3
Combodo iTop, herramienta web de gestión de servicios de TI, contiene una vulnerabilidad de bypass de autenticación (CVSS 8.6) que permite a atacantes no autenticados ejecutar archivos PHP arbitrarios desde el directorio env-production en instancias nuevas. Afecta altas funciones de ITSM en empresas LATAM. La vulnerabilidad se ha corregido en versión 3.2.3.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de divulgación de información en Combodo iTop anterior a versión 3.2.3
Combodo iTop, herramienta web de gestión de servicios TI utilizada en empresas mexicanas y latinoamericanas, presenta una vulnerabilidad que permite a usuarios no autorizados acceder a información de objetos mediante operaciones de búsqueda. La falla afecta versiones anteriores a 3.2.3 con severidad CVSS 8.8, comprometiendo la confidencialidad de datos sensibles de configuración y activos.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad XSS Reflejado alta en Combodo iTop 3.2.2 y anteriores
Combodo iTop, herramienta de gestión de servicios IT ampliamente utilizada en empresas LATAM, contiene una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el API de búsqueda de claves foráneas con puntuación CVSS 8.8. Un atacante puede inyectar código malicioso en parámetros de búsqueda para ejecutar scripts en navegadores de usuarios administrativos, comprometiendo credenciales y acceso a datos altas de infraestructura IT. La vulnerabilidad afecta versiones anteriores a 3.2.3.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en OpenSearch Dashboards permite ejecución de código JavaScript arbitrario
Una validación deficiente en el plugin dashboards-observability de OpenSearch Dashboards permite a usuarios autenticados con permisos de escritura ejecutar código JavaScript malicioso en sesiones de otros usuarios mediante carga de activos comprometidos. Esta vulnerabilidad afecta directamente plataformas de observabilidad y análisis de logs ampliamente usadas en infraestructuras cloud de LATAM, exponiendo datos sensibles de infraestructura, bases de datos y aplicaciones altas.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-76904] GeoTools is an open source Java library that provides tools for geospatial data. Starting in version…
GeoTools is an open source Java library that provides tools for geospatial data. Starting in version 30.5 and prior to versions 33.6, 34.5, and 33.6, an SQL Injection Vulnerability is present when executing OGC Filters with PostGIS DataStore implementation: `jsonArrayContains` function; Requires PostGIS 12 or greater with a String or JSON field. For PostGIS 12 and greater `jsonArrayContains(

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de referencia nula en kin-openapi afecta validación de solicitudes
kin-openapi, biblioteca Go para procesar archivos OpenAPI, presenta una vulnerabilidad (CVSS 7.5) en versiones 0.10.0 a 0.141.0 que permite un acceso a memoria nula cuando procesa campos escalares malformados en solicitudes multipart/form-data. Un atacante puede causar bloqueo de servicio contra aplicaciones que usan esta biblioteca para validación de APIs. Empresas en LATAM con servicios REST y microservicios basados en Go están en riesgo si implementan kin-openapi sin parchear.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de desbordamiento entero en GNU Emacs anterior a 31.0.91 permite fuga de memoria
GNU Emacs antes de la versión 31.0.91 contiene un desbordamiento de entero en el cargador de imágenes PBM/PPM/PGM que permite a un atacante acceder a contenido de memoria heap mediante imágenes manipuladas con dimensiones grandes e índices de color elevados. La vulnerabilidad resulta del uso de aritmética de enteros con signo en la multiplicación de dimensiones e canales de imagen, causando envolvimiento a valores negativos que eluden validaciones de seguridad.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-68508] Hydra is a framework for elegantly configuring complex applications. Prior to 1.3.4, hydra.utils.ins…
Hydra is a framework for elegantly configuring complex applications. Prior to 1.3.4, hydra.utils.instantiate() resolves and calls Python objects selected by configuration through _resolve_target() in hydra/_internal/instantiate/_instantiate2.py, allowing attacker-controlled target values and arguments to choose dangerous callables. A consuming application, library, CLI workflow, or model loader th…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-61824] Defuddle cleans up HTML pages. Prior to 0.19.1, site extractors interpolate page-derived image alt a…
Defuddle cleans up HTML pages. Prior to 0.19.1, site extractors interpolate page-derived image alt and src values, og:image values, and video descriptions into HTML strings without context-appropriate escaping, and buildExtractorResponse() returns this contentHtml without the main pipeline's DOM-based sanitization. The affected paths include src/extractors/x-article.ts, src/extractors/substack.ts,…
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-62283] Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezh…
Nezha Monitoring is a self-hostable, lightweight, servers and websites monitoring and O&M tool. Nezha versions 1.14.13 through 1.14.14 and 2.0.0 through 2.0.9 do not bind stream identifiers created by CreateStream in service/rpc/io_stream.go to their creating user, and `GET /ws/terminal/:id` and `GET /ws/file/:id` only check whether the supplied UUID exists. An authenticated RoleMember who obtains…