Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 35 min
22,093
Total alertas
4671
Críticas
16834
Altas
8
Ransomware
1009
Esta semana
RSS
M Alto vulnerabilidad
01/10/2026
[CVE-2026-103338] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor allows Blind SQL Injection.This issue affects Unlimited Elements For Elementor (Free Widgets, Addons, Templates): from n/a through 2.0.20.
M Alto vulnerabilidad
01/10/2026
[CVE-2026-102379] Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability i…
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in VillaTheme BuildKit – Product Builder for WooCommerce – Custom PC Builder woo-product-builder allows Blind SQL Injection.This issue affects BuildKit – Product Builder for WooCommerce – Custom PC Builder: from n/a through 1.0.28.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad XXE alta en Apache Camel Quarkus permite lectura de archivos locales
Apache Camel Quarkus versiones 3.2.0-3.33.2 y 3.34.0-3.39.x contienen una vulnerabilidad de inyección XXE (XML External Entity) en su extensión de soporte XSLT que permite a atacantes leer archivos locales o realizar solicitudes a sistemas internos. Empresas en México y LATAM que usan Camel Quarkus en pipelines de integración de datos quedan expuestas a filtración de credenciales y configuraciones sensibles.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad SSRF alta en Budibase 3.41.0 afecta generación de tablas con IA
Budibase versiones hasta 3.41.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en la función de generación de tablas con IA. Usuarios autenticados pueden explotar la función uploadUrl en fileUtils.ts para enviar solicitudes a URLs internas, obteniendo acceso a recursos sensibles del servidor. El impacto afecta especialmente a empresas en LATAM que usan Budibase en entornos productivos sin aislamiento de red adecuado.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad de omisión de autorización en Obot 0.21.1 a 0.24.1 (CVE-2026-103758)
Obot versiones 0.21.1 hasta 0.24.1 contienen una vulnerabilidad de omisión de controles de autorización que permite a usuarios autenticados con rol básico acceder a servidores MCP mediante la ruta /mcp-connect-composite/, no incluida en la lista de denegación. Usuarios con IDs MCP compuestos pueden enviar solicitudes proxy a través de mcpGateway.Proxy para invocar herramientas en servidores restringidos, evadiendo reglas de control de acceso.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost: inyección XLS afecta versiones 0.5.3 a 6.49.x
Ghost (plataforma de blogging y CMS) contiene una falla de sanitización en la etiqueta JSON-LD del helper {{ghost_head}} que permite a usuarios autenticados con permisos limitados inyectar código malicioso. El script se ejecuta en páginas publicadas, poniendo en riesgo las sesiones administrativas de staff cuando visualizan contenido comprometido. Afecta versiones desde 0.5.3 hasta anteriores a 6.50.0.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost 6.20.0-6.57.0: escalación de privilegios en sesiones de administrador
Ghost versiones 6.20.0 a 6.57.0 contienen un fallo en la gestión de sesiones que permite a usuarios autenticados con credenciales de staff suplantary otros administradores sin necesidad de contraseña, eludiendo autenticación de dos factores. Empresas que alojan plataformas Ghost en LATAM enfrentan riesgo alta de compromiso de cuentas administrativas y acceso no autorizado a funciones sensibles de gestión de contenidos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta de escalada de privilegios en Ghost 2.21.0 a 6.55.9
Ghost, plataforma de contenido de código abierto ampliamente usada en LATAM, contiene una vulnerabilidad de escalada de privilegios (CVSS 7.3) en su sistema de notificaciones. Usuarios con acceso de personal de bajo nivel pueden elevar sus permisos a roles administrativos sin autorización válida. El riesgo es alto para empresas que ejecutan Ghost auto-alojado o en infraestructura propia en México y Latinoamérica.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost: ejecución de scripts no confiables en oEmbed (CVE-2026-103277)
Las versiones de Ghost desde 2.5.0 hasta 6.34.0 contienen una vulnerabilidad de ejecución de scripts no confiables en la función de vista previa oEmbed, que no sandbox adecuadamente scripts externos. Atacantes pueden inyectar contenido oEmbed malicioso para ejecutar código en la sesión administrativa de usuarios autenticados, comprometiendo el acceso administrativo de plataformas de blogs y contenido. Este riesgo es alta para empresas medianas en LATAM que utilizan Ghost para portales corporativos, landing pages y sitios de marketing.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost 5.8.0 a 6.33.x permite toma de control de cuentas administrativas
Ghost versiones 5.8.0 hasta 6.33.x contiene una falla de validación de entrada en el iframe administrativo que permite a atacantes con privilegios de publicación comprometer cuentas de personal mediante ingeniería social. Un usuario administrativo que visite una página maliciosa crafteada puede perder control de su cuenta, exponiendo configuraciones altas, contenido sensible y credenciales integradas en plataformas de contenido empresarial en LATAM.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad de autenticación en Ghost anterior a 6.62.0 permite reactivación de cuentas suspendidas
Ghost versions anteriores a 6.62.0 contienen una vulnerabilidad que permite a usuarios del personal suspendido reactivar sus cuentas mediante restablecimiento de contraseña autogestionado. Un atacante con credenciales de staff suspendido puede ejecutar operaciones de restablecimiento de contraseña para recuperar acceso activo y restaurar privilegios originales, comprometiendo la integridad de sistemas de gestión de contenido en empresas de medios, agencias y plataformas editoriales en LATAM.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost 4.0.0-6.62.x permite acceso no autenticado a contenido restringido
Ghost versiones 4.0.0 a 6.62.x contienen una vulnerabilidad en la API de contenido que permite a visitantes no autenticados acceder a posts protegidos mediante consultas directas a la API, eludiendo restricciones de acceso. Afecta principalmente a plataformas editoriales y SaaS que utilizan Ghost como CMS, especialmente alta en México y LATAM donde proliferan blogs corporativos y medios digitales con contenido de suscripción.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad de enumeración de personal en Ghost 2.10.0 a 6.62.x permite fuga de datos sin autenticación
Ghost versiones 2.10.0 hasta 6.62.x contienen una vulnerabilidad en la API de contenido que permite a atacantes no autenticados enumerar miembros del personal y extraer información sensible analizando discrepancias en respuestas de metadatos. Afecta principalmente a plataformas de publicación y blogs empresariales en LATAM que utilizan Ghost como CMS, exponiendo datos de usuarios administradores y editores.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta de acumulación de memoria en Tornado anterior a 6.5.9
Tornado versions anteriores a 6.5.9 contienen una vulnerabilidad de acumulación ilimitada de memoria en CurlAsyncHTTPClient que permite a atacantes remotos causar denegación de servicio. Los atacantes pueden enviar bombas de descompresión gzip que se acumulan sin límites en memoria, provocando que el proceso de la aplicación sea terminado por condiciones de falta de memoria. Esto afecta directamente a aplicaciones web y APIs en producción que procesan respuestas comprimidas sin validación de tamaño.
M Crítico vulnerabilidad
01/10/2026
Vulnerabilidad crítica de autenticación en Fleet versiones anteriores a 4.87.0
Fleet antes de la versión 4.87.0 contiene una vulnerabilidad de omisión de autenticación en la API de dispositivos que permite a atacantes no autenticados usar nombres de host o números de serie como tokens válidos. Los atacantes pueden acceder a datos de dispositivos iOS/iPadOS, instalar software malicioso e iniciar migraciones MDM. Esta vulnerabilidad afecta empresas en LATAM que gestionan flotas de dispositivos móviles corporativos.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta en Ghost 5.2.0 a 6.61.x permite inyección de contenido sin autenticación
Ghost versions 5.2.0 hasta anteriores a 6.62.0 contienen una vulnerabilidad que permite a atacantes remotos, sin autenticación, explotar el flujo de Stripe Checkout para adjuntar suscripciones pagas a miembros existentes, modificar nombres de usuarios e inyectar contenido malicioso en newsletters. El contenido inyectado puede ejecutarse como HTML o XSS dependiendo del cliente de correo, afectando principalmente a plataformas de publicación y membership en LATAM que utilizan Ghost para contenido de pago.
M Alto vulnerabilidad
01/10/2026
Vulnerabilidad alta de path traversal en n8n permite acceso no autorizado a workflows y credenciales
n8n versiones anteriores a 1.123.80, de 2.0.0 antes de 2.39.6 y de 2.40.0 antes de 2.40.1 contienen una vulnerabilidad de path traversal que permite a atacantes redirigir llamadas API a recursos no autorizados. Esto expone workflows, ejecuciones y secretos de credenciales dentro del alcance de la clave API, representando un riesgo alta para automatizaciones en producción en empresas LATAM que dependen de n8n para integraciones de negocio.
M Alto vulnerabilidad
01/10/2026
[CVE-2026-103259] n8n versions before 2.39.6 and 2.40.0 before 2.40.1 contain a session token leakage vulnerability in…
n8n versions before 2.39.6 and 2.40.0 before 2.40.1 contain a session token leakage vulnerability in the Dynamic Credentials authorize and revoke endpoints. Attackers with resolver registration capability can capture collaborators' session tokens by setting a fallback resolver to an attacker-controlled endpoint during the account connection flow, enabling unauthorized credential access.
M Alto vulnerabilidad
01/10/2026
[CVE-2026-103252] n8n versions before 1.123.80, from 2.0.0 before 2.39.6, and from 2.40.0 before 2.40.1 contain an aut…
n8n versions before 1.123.80, from 2.0.0 before 2.39.6, and from 2.40.0 before 2.40.1 contain an authorization bypass vulnerability in the credential test endpoint that resolves project-scoped variables without validating caller access. Attackers can specify an arbitrary project ID in the request body to interpolate sensitive variables into credential test requests sent to attacker-controlled host…
M Alto vulnerabilidad
01/10/2026
[CVE-2026-103253] n8n versions before 1.123.80, from 2.0.0 before 2.39.6, and from 2.40.0 before 2.40.1 contain an SQL…
n8n versions before 1.123.80, from 2.0.0 before 2.39.6, and from 2.40.0 before 2.40.1 contain an SQL injection vulnerability in the Oracle Database node's Delete Table Drop operation. Attackers can inject single quotes in the table or schema fields to append arbitrary SQL statements and execute DDL or DML commands against the connected database with the credential's privileges.