Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 2140 resultados ✕ Limpiar búsqueda
22,394
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1261
Esta semana
RSS
M Alto vulnerabilidad
21/09/2026
[CVE-2026-83621] ntopng is a web-based network traffic monitoring application. Prior to 6.7.260717, POST /lua/rest/v2…
ntopng is a web-based network traffic monitoring application. Prior to 6.7.260717, POST /lua/rest/v2/edit/system/edit_blacklist.lua in scripts/lua/rest/v2/edit/system/edit_blacklist.lua lacks an administrator check and calls lists_utils.editList for any authenticated user. The list_name, list_enabled, url, and list_update parameters allow a non-admin user to redirect threat-intelligence downloads …
M Crítico vulnerabilidad
21/09/2026
[CVE-2026-79920] Ajenti is a Linux & BSD modular server admin panel. Prior to version 2.2.16, any authenticated user …
Ajenti is a Linux & BSD modular server admin panel. Prior to version 2.2.16, any authenticated user can call /api/core/tasks/start to enqueue InstallPlugin, UnInstallPlugin, or UpgradeAll from plugins/plugins/tasks.py without plugin-management authorization. InstallPlugin and UnInstallPlugin construct a pip package specification from unvalidated name and version fields, and the task worker invokes…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-82412] ntopng is a web-based network traffic monitoring application. Prior to 6.7.260717, the vulnerability…
ntopng is a web-based network traffic monitoring application. Prior to 6.7.260717, the vulnerability-scan endpoints scripts/lua/rest/v2/add/host/to_scan.lua and scripts/lua/rest/v2/exec/host/schedule_vulnerability_scan.lua accept the scan_ports parameter without an administrator gate and pass it through validateSingleWord, which permits shell metacharacters. scripts/lua/modules/vulnerability_scan/…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-75939] A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) rel…
A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) release image signatures by checking for signature errors before the entire signed body is processed, leading to a bypass of the signature verification. A remote attacker, by intercepting or manipulating network traffic to the signature endpoint, could exploit this to craft a PGP message with a valid R…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-61628] nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, `POST /api/use…
nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, `POST /api/users/onboarding/finish` is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the "onboarding already completed?" check and the user-creation write, with no atomic guard, a remote unauth…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-61629] nginx ignition is a user interface for the nginx web server. In versions 2.29.0 through 2.40.0, the …
nginx ignition is a user interface for the nginx web server. In versions 2.29.0 through 2.40.0, the gin i18n middleware in nginx-ignition's API server runs in front of every HTTP request and calls `golang.org/x/text/language.ParseAcceptLanguage` on the raw `Accept-Language` header without imposing any size or shape filter. The underlying parser has quadratic-time behaviour on long lists of malform…
M Alto vulnerabilidad
21/09/2026
[CVE-2026-55071] MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Pri…
MCP-for-Stata is a MCP server for integrating Stata into agent loops with a safety-first design. Prior to version 1.19.0, the ado_package_install MCP tool in stata-mcp concatenates user-controlled input directly into a Stata command string without any validation or sanitization. An attacker who can invoke the MCP tool or the equivalent Python API can embed newline characters in the package argumen…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
21/09/2026
[CVE-2026-55567] BleachBit cleans files to free disk space and to maintain privacy. Prior to 6.0.1, privileged Window…
BleachBit cleans files to free disk space and to maintain privacy. Prior to 6.0.1, privileged Windows cleaning does not lock and validate a target's parent directory before deletion. A local unprivileged user can replace that directory with a Windows junction and use a native symlink to redirect the elevated deletion to an attacker-selected file. The arbitrary privileged file deletion can be combi…
M Alto vulnerabilidad
21/09/2026
[CVE-2025-71421] UVdesk core-framework before 1.1.7 contains an improper privilege management vulnerability in the ed…
UVdesk core-framework before 1.1.7 contains an improper privilege management vulnerability in the editAgent endpoint that allows agents with agent-management privilege to escalate their own role to administrator. Attackers can submit their own account identifier with a role parameter set to ROLE_ADMIN to gain full administrative control over agents, tickets, and mail configuration.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad en verificación de firma de NooBaa-Core permite bypass de autenticación S3
Se identificó un defecto en la lógica de validación de firmas de noobaa-core que afecta la puerta de enlace multicloud de NooBaa. El servicio no rechaza correctamente solicitudes S3 con presigned URLs que contienen headers x-amz- sin firmar, permitiendo a atacantes eludir mecanismos de autenticación Signature Version 4 (SigV4). Empresas en LATAM que usan NooBaa para gestión de almacenamiento multicloud están en riesgo de acceso no autorizado a datos sensibles.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91866] A specially crafted pair of WS-Policy documents can force Neethi's policy-intersection to do exponen…
A specially crafted pair of WS-Policy documents can force Neethi's policy-intersection to do exponential amounts of work, pinning the CPU for a long time (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91863] A specially crafted WS-Policy document with deeply nested policy elements can bypass Neethi's nestin…
A specially crafted WS-Policy document with deeply nested policy elements can bypass Neethi's nesting-depth limit and exhaust the thread stack, crashing the parser (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91864] A specially crafted WS-Policy document can pack unlimited content inside a policy assertion, which N…
A specially crafted WS-Policy document can pack unlimited content inside a policy assertion, which Neethi copies into memory without counting it against its size limits, exhausting the heap (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
[CVE-2026-91865] A small WS-Policy document using repeated policy references can force Neethi to re-expand the same r…
A small WS-Policy document using repeated policy references can force Neethi to re-expand the same references exponentially during normalization, consuming huge amounts of CPU and memory (denial of service). Users are recommended to upgrade to version 3.2.4, which fixes this issue.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en CRI-O permite eludir contexto de seguridad en Kubernetes
Una falla en la restauración de puntos de control de CRI-O permite a usuarios con capacidad de crear pods eludir el contexto de seguridad de Kubernetes, reteniendo credenciales, capacidades Linux y configuraciones seccomp del contenedor comprometido. Esto expone infraestructuras containerizadas en México y LATAM a ejecución con privilegios elevados, afectando principalmente plataformas que utilizan Kubernetes en producción con múltiples usuarios o entornos multi-tenant.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en CRI-O: validación insuficiente en restauración de contenedores (CVE-2026-15801)
Se identificó una vulnerabilidad en CRI-O que afecta la funcionalidad de checkpoint y restauración de contenedores. Un usuario con privilegios suficientes podría eludir validaciones de metadatos durante la restauración, permitiendo operaciones no autorizadas en el sistema de archivos del host. Esta vulnerabilidad impacta directamente infraestructuras containerizadas en Kubernetes y plataformas similares ampliamente utilizadas en centros de datos de LATAM.
M Alto vulnerabilidad
21/09/2026
CVE-2026-47321: Desbordamiento de memoria en CompressionFilter por inflado descontrolado de datos
La clase CompressionFilter utiliza ZLib para comprimir y descomprimir datos en tránsito. Una falla en el control del tamaño resultante durante la descompresión permite que datos maliciosos con ratios de compresión superiores a 1000:1 agoten la memoria del servidor, causando denegación de servicio. Afecta aplicaciones de procesamiento de datos en infraestructuras altas, financieras y de telecomunicaciones en LATAM.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad en Canva Mobile para HarmonyOS permite acceso a sesiones de usuario
La aplicación móvil de Canva para HarmonyOS en versiones anteriores a v1.15.1 no restringe adecuadamente los headers devueltos a orígenes externos en WebView privilegiado, permitiendo a actores maliciosos acceder a sesiones activas de usuarios. Esta vulnerabilidad afecta principalmente a usuarios en LATAM que utilizan dispositivos Huawei y sistemas operativos alternativos basados en HarmonyOS.
M Alto vulnerabilidad
21/09/2026
Inyección SQL alta en Drogon Framework hasta versión 1.9.13 afecta aplicaciones en LATAM
Se ha identificado una vulnerabilidad de inyección SQL (CVSS 7.3) en el componente ORM de Drogon Framework versiones hasta 1.9.13, específicamente en la función makeCriteria. Un atacante remoto puede manipular parámetros de filtrado para ejecutar consultas SQL no autorizadas. Empresas en LATAM que utilicen esta librería en aplicaciones web deben evaluar inmediatamente su exposición, especialmente en sistemas con acceso a bases de datos sensibles.
M Alto vulnerabilidad
21/09/2026
Vulnerabilidad alta en BioStar BIOS Update Utility 1.9.7.3 permite escritura arbitraria de memoria
Se encontró una vulnerabilidad de severidad alta (CVSS 8.8) en el componente IOCTL Handler del archivo BSMEM64_W10.sys de BioStar BIOS Update Utility versión 1.9.7.3. La falla permite a un atacante local ejecutar una condición de escritura arbitraria en memoria física, comprometiendo la integridad del firmware. El exploit ha sido publicado, incrementando significativamente el riesgo para empresas con sistemas legacy que ejecutan esta utilidad en máquinas de acceso alta.