Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Dify" — 336 resultados ✕ Limpiar búsqueda
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1055
Esta semana
RSS
M Alto vulnerabilidad
01/09/2026
Vulnerabilidad de autenticación faltante en AVideo permite modificar transmisiones programadas
AVideo presenta una vulnerabilidad alta (CVSS 8.2) en el módulo de transmisión en vivo que permite a atacantes no autenticados modificar el estado de transmisiones programadas mediante solicitudes POST manipuladas. Esta vulnerabilidad afecta principalmente a plataformas de streaming y educativas en LATAM que utilizan este software de código abierto. Los atacantes pueden deshabilitar o sabotear retransmisiones sin acceso previo al sistema.
M Alto vulnerabilidad
01/09/2026
Ejecución remota de código en LibreNMS antes de v26.5.0 por validación insuficiente
LibreNMS en versiones anteriores a 26.5.0 contiene una vulnerabilidad de ejecución remota de código (RCE) en el controlador AboutController. El parámetro de configuración snmpget se pasa directamente a shell_exec() sin validación, permitiendo que un administrador autenticado ejecute comandos arbitrarios a través del endpoint /about apuntando a ejecutables maliciosos. Afecta principalmente a proveedores de servicios de monitoreo y operadores de infraestructura en LATAM que ejecutan LibreNMS en entornos de producción.
M Alto vulnerabilidad
01/09/2026
Vulnerabilidad CSRF alta en AVideo permite manipulación de contenido sin consentimiento
AVideo contiene una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en plugin/API/set.json.php que permite a atacantes realizar acciones que modifican el estado del sistema mediante solicitudes GET manipuladas. Los atacantes pueden redirigir navegadores de usuarios a URLs maliciosas para eliminar videos, desactivar cuentas o modificar listas de reproducción sin interacción del usuario. Esta vulnerabilidad afecta especialmente a plataformas de contenido y educación en línea operadas en LATAM.
M Alto vulnerabilidad
31/08/2026
[CVE-2026-77966] The affected Ebyte product does not provide separation between limited and administrative managem…
The affected Ebyte product does not provide separation between limited and administrative management functions. A low privileged authenticated attacker could access security sensitive configuration functions and modify settings that affect the confidentiality, integrity, or availability of the device.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-73819] The affected Ebyte product's vendor configuration utility permits access to administrative functi…
The affected Ebyte product's vendor configuration utility permits access to administrative functions without verifying the operator's identity under certain credential conditions. An unauthenticated attacker on the adjacent network could modify critical settings or change access credentials, potentially preventing legitimate administrators from managing the device.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-51680] Incorrect access control in the setLedCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows unaut…
Incorrect access control in the setLedCfg function of TOTOLINK T6 4.1.5cu.748_B20211015 allows unauthenticated attackers to modify LED behavior via sending a crafted POST request to /cgi-bin/cstecgi.cgi.
M Crítico vulnerabilidad
31/08/2026
ToolJet anterior a v3.16.208: vulnerabilidad crítica de escalamiento de privilegios entre organizaciones
ToolJet antes de la versión 3.16.208 no valida correctamente la pertenencia de usuarios autenticados a la organización especificada, permitiendo a usuarios Builder leer, modificar y eliminar tablas entre diferentes tenants. Los atacantes pueden extraer identificadores de organización de endpoints públicos y explotar operaciones de esquema para acceder a datos sensibles de otras empresas, representando riesgo crítico para empresas LATAM que utilizan esta plataforma en producción.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en ToolJet anterior a v3.16.208 permite acceso no autorizado entre organizaciones
ToolJet antes de la versión 3.16.208 presenta una falla crítica (CVSS 9.6) en la validación de propiedad de organizationId en rutas de escritura y eliminación de base de datos. Usuarios con rol de constructor pueden crear, modificar o eliminar tablas en bases de datos de otras organizaciones en instancias compartidas, comprometiendo la integridad de datos entre inquilinos. En entornos empresariales de LATAM con múltiples clientes en una sola instancia, esto representa riesgo de pérdida permanente de información y manipulación de esquemas.
M Crítico vulnerabilidad
29/08/2026
Vulnerabilidad crítica en argocd-mcp 0.8.0: exposición de interfaz HTTP sin autenticación
ArgoCD MCP versión 0.8.0 expone su transporte HTTP en todas las interfaces de red sin requerir credenciales cuando ARGOCD_API_TOKEN está configurado. Atacantes con acceso a la red pueden invocar la superficie completa de herramientas utilizando el token del operador para crear aplicaciones, ejecutar sincronizaciones y modificar recursos de Argo CD. Esta vulnerabilidad afecta crítica a infraestructuras de CI/CD en empresas que operan Kubernetes en LATAM.
M Crítico vulnerabilidad
29/08/2026
[CVE-2026-82448] Shinobi before commit 5a76c74f contains a hardcoded connection key in the child node service that al…
Shinobi before commit 5a76c74f contains a hardcoded connection key in the child node service that allows unauthenticated attackers to execute arbitrary database queries. Attackers reaching the child node port can present the hardcoded key during WebSocket handshake, then dispatch SQL queries through the onWebSocketDataFromChildNode handler to read and modify user records and camera configuration.
M Alto vulnerabilidad
29/08/2026
[CVE-2026-76548] The User Profile Builder WordPress plugin before 4.0.1 does not properly restrict its front-end fil…
The User Profile Builder WordPress plugin before 4.0.1 does not properly restrict its front-end file upload feature, granting unauthenticated visitors capabilities reserved to privileged roles. This allows them to list the site's media library and to modify unpublished posts, pages and media items belonging to other users.
M Crítico vulnerabilidad
28/08/2026
[CVE-2026-3627] IBM Concert 1.0.0 through 2.3.1 is vulnerable to SQL injection. A remote attacker could send special…
IBM Concert 1.0.0 through 2.3.1 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify, or delete information in the back-end database.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82291] HeyForm before 3.0.0-rc.8 reflects the request Origin header in CORS responses while allowing creden…
HeyForm before 3.0.0-rc.8 reflects the request Origin header in CORS responses while allowing credentials, enabling cross-origin requests with authentication. Attackers can execute authenticated GraphQL queries from malicious pages visited by logged-in users to access workspaces, projects, forms, submissions, and respondent data, or modify account settings.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82280] Quivr through 0.0.322 fails to validate ownership in prompt endpoints, allowing authenticated users …
Quivr through 0.0.322 fails to validate ownership in prompt endpoints, allowing authenticated users to modify any prompt by identifier. Attackers with read-only access to shared brains can read exposed prompt identifiers and overwrite system prompts affecting all brain users.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-82283] VoltAgent through 2.1.20 fails to validate conversation ownership in memory API handlers, allowing a…
VoltAgent through 2.1.20 fails to validate conversation ownership in memory API handlers, allowing authenticated users to access other users' conversations. Attackers can read, modify, and delete arbitrary conversations and messages by supplying caller-controlled identifiers to memory endpoints.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
28/08/2026
[CVE-2026-82266] Redpanda through 26.2.2 binds the Admin API to 0.0.0.0:9644 with admin_api_require_auth defaulting t…
Redpanda through 26.2.2 binds the Admin API to 0.0.0.0:9644 with admin_api_require_auth defaulting to false, treating unauthenticated requests as superusers. Attackers can reach port 9644 without credentials to create and delete broker accounts, modify cluster configuration, and disrupt partition replication.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-75813] Certain configuration endpoints may lack proper server-side authorization checks, allowing unauthor…
Certain configuration endpoints may lack proper server-side authorization checks, allowing unauthorized users to access or modify sensitive device settings. This could result in full compromise of device functionality.
M Crítico vulnerabilidad
28/08/2026
[CVE-2026-73125] Ebyte device web management interface does not consistently enforce authentication before granting …
Ebyte device web management interface does not consistently enforce authentication before granting access to administrative functionality. An unauthenticated remote attacker could access sensitive configuration information, modify device settings, or disrupt availability.
M Alto vulnerabilidad
28/08/2026
[CVE-2026-18717] ASE2000 2.35 through 2.37 is vulnerable to an improper certificate validation vulnerability, which m…
ASE2000 2.35 through 2.37 is vulnerable to an improper certificate validation vulnerability, which may allow an attacker to impersonate the trusted peer, complete the TLS handshake, and read or modify protected communications.
M Alto vulnerabilidad
27/08/2026
[CVE-2026-75889] Grafana Alloy’s prometheus.operator.servicemonitors component allows a user who can create or modify…
Grafana Alloy’s prometheus.operator.servicemonitors component allows a user who can create or modify ServiceMonitor resources in a watched namespace to specify an arbitrary local file through bearerTokenFile. Alloy reads the file and sends its contents as a bearer token to an attacker-controlled scrape endpoint. This may disclose files accessible to the Alloy process, including its projected Kuber…