Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 2109 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta de escalada de privilegios en NetBackup Flex OS
Un usuario autenticado con permisos bajos en la terminal administrativa de NetBackup Flex OS puede inyectar comandos especialmente diseñados en funciones administrativas privilegiadas, obteniendo ejecución de código arbitrario con permisos root. Esta vulnerabilidad (CVSS 8.8) compromete completamente la confidencialidad, integridad y disponibilidad del appliance Flex y todos sus contenedores alojados, representando un riesgo alta para infraestructuras de backup en empresas medianas y grandes de LATAM.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en NetBackup Flex permite escalada a root sin autenticación adicional
Un usuario autenticado con privilegios bajos puede eludir la verificación criptográfica de comandos administrativos en NetBackup Flex OS proporcionando credenciales malformadas, obteniendo acceso root irrestricto. Esta vulnerabilidad afecta directamente a empresas en LATAM que dependen de NetBackup para respaldos y recuperación de datos altas, comprometiendo la integridad de toda la infraestructura de backup y los contenedores alojados.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-93575] ### Summary Netty's fix for CVE-2026-44248 is incomplete. The decoder checks if the MQTT packet's `…
### Summary Netty's fix for CVE-2026-44248 is incomplete. The decoder checks if the MQTT packet's `Remaining Length` exceeds `maxBytesInMessage`, but fails to validate the `Properties Length` against the `Remaining Length`. An attacker can bypass the size limit by sending a small `Remaining Length` but an enormous `Properties Length`. This forces Netty to buffer and parse millions of properties, …
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de bypass de autenticación en Quarkus HTTP (CVE-2026-87743)
Se identificó una falla alta en el módulo de seguridad HTTP de Quarkus que permite a atacantes no autenticados eludir controles de autorización mediante manipulación de rutas. Un adversario puede crafted URLs que el validador de seguridad interpreta como públicas, pero que se enrutan a endpoints protegidos, comprometiendo acceso a datos sensibles. Afecta especialmente a aplicaciones empresariales en LATAM que usan Quarkus en producción sin actualizar.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad XPS almacenado en Popup Maker para WordPress afecta versiones hasta 1.24.0
El plugin Popup Maker para WordPress es vulnerable a inyección de scripts (XSS almacenado) en el parámetro values[Name] hasta la versión 1.24.0, permitiendo que atacantes sin autenticación inyecten código malicioso en páginas públicas. Esta vulnerabilidad (CVSS 7.2) afecta directamente a tiendas en línea y sitios de generación de leads en LATAM que usan este plugin para captura de datos.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de Cross-Site Scripting Almacenado en Jeg Kit for Elementor hasta v3.2.16
El plugin Jeg Kit for Elementor para WordPress contiene una vulnerabilidad de Stored XSS (CVSS 7.2) que permite a atacantes no autenticados inyectar scripts maliciosos a través de contenido de comentarios. Los scripts se ejecutan cuando otros usuarios acceden a las páginas afectadas, comprometiendo datos de visitantes y administradores. Afecta todas las versiones hasta la 3.2.16, siendo alta en sitios de e-commerce y portales corporativos comunes en LATAM.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DSM permite escritura arbitraria de archivos (CVE-2026-6205)
Se ha identificado una vulnerabilidad de control externo de rutas de archivo en la API de carga de Synology DiskStation Manager que afecta versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075. Usuarios remotos autenticados pueden escribir archivos arbitrarios y ejecutar ataques de denegación de servicio. Con CVSS 8.1, representa riesgo alto para servidores NAS en empresas y centros de datos LATAM que almacenan datos altas.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad XSS Almacenado en plugin Complianz GDPR/CCPA para WordPress (CVE-2026-83561)
El plugin Complianz GDPR/CCPA Cookie Consent Banner para WordPress contiene una vulnerabilidad de Cross-Site Scripting almacenado (XSS) en versiones hasta la 7.5.4. Atacantes no autenticados pueden inyectar scripts maliciosos a través del contenido de comentarios usando la expresión regular del bloqueador de cookies de Elementor. La falla resulta de validación insuficiente de entrada y escape inadecuado de salida. Empresas en México y LATAM que usen este plugin están en riesgo de comprometimiento de datos de visitantes y sesiones de usuarios.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad de elusión de autorización en Master Addons for Elementor hasta v3.2.2
El plugin Master Addons for Elementor para WordPress es vulnerable a elusión de autorización en todas las versiones hasta la 3.2.2, permitiendo que atacantes autenticados con rol de colaborador ejecuten acciones no autorizadas. Esta vulnerabilidad afecta especialmente a agencias web, diseñadores freelance y empresas en LATAM que utilizan Elementor para gestionar sitios corporativos. Con CVSS 8.1, representa un riesgo alto para la integridad y confidencialidad del contenido.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta de validación de certificados en Synology DiskStation Manager (DSM)
Una falla en la validación de certificados en la API de correo de Synology DSM permite ataques de intermediario (MITM) para leer/escribir archivos arbitrarios y ejecutar denegación de servicio. Afecta versiones previas a 7.2.1-69057-10, 7.2.2-72806-7 y 7.3.2-86009-2. En México y LATAM, esta vulnerabilidad es alta para empresas que utilizan DSM como servidor de almacenamiento conectado a redes corporativas con servicios de correo integrados.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DSM: inyección CRLF permite lectura/escritura de archivos
Una falla de neutralización de secuencias CRLF en la API de usuarios de Synology DiskStation Manager (DSM) afecta versiones previas a 7.2.1-69057-10, 7.2.2-72806-7 y 7.3.2-86009-2. Usuarios remotos autenticados pueden leer/escribir archivos arbitrarios y provocar denegación de servicio tras reinicio del sistema. Impacta infraestructuras de almacenamiento en PYMES y centros de datos de la región.
M Crítico vulnerabilidad
18/09/2026
Vulnerabilidad crítica en Synology DiskStation Manager permite lectura/escritura de archivos arbitrarios
Una falla en la codificación de salida del componente SCGI en Synology DSM afecta versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075, permitiendo a atacantes remotos leer, modificar archivos arbitrarios y ejecutar ataques de negación de servicio. Empresas en LATAM que usan NAS Synology para almacenamiento centralizado están en riesgo inmediato de exposición de datos sensibles e interrupciones operativas.
M Crítico vulnerabilidad
18/09/2026
Vulnerabilidad crítica en Synology DiskStation Manager permite lectura/escritura de archivos arbitrarios
Se identificó una vulnerabilidad de entropía insuficiente en la lógica de autenticación de Synology DSM (versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075) que permite a atacantes remotos acceder, modificar archivos arbitrarios y ejecutar ataques de denegación de servicio sin credenciales válidas. Afecta directamente a servidores NAS en entornos corporativos, PyMES y centros de datos en LATAM que dependen de estos dispositivos para almacenamiento centralizado.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Synology DiskStation Manager permite lectura/escritura de archivos arbitrarios
Una asignación incorrecta de permisos en la API LDAP de Synology DiskStation Manager (DSM) permite a usuarios autenticados remotamente leer, escribir archivos arbitrarios y ejecutar ataques de negación de servicio. Afecta versiones anteriores a 7.2.1-69057-12, 7.2.2-72806-9, 7.3.2-86009-4 y 7.4-90075. En LATAM, es alta para empresas que usan NAS Synology como almacenamiento centralizado de datos sensibles o backups corporativos.
M Alto vulnerabilidad
18/09/2026
Vulnerabilidad alta en Netty: fuga de memoria en StompSubframeDecoder (CVE-2026-93494)
Se identificó un fallo en el componente StompSubframeDecoder de Netty que permite a atacantes remotos provocar una fuga permanente de memoria mediante frames STOMP malformados sin byte nulo de terminación. La acumulación descontrolada de memoria puede derivar en Denegación de Servicio (DoS), afectando aplicaciones que utilizan este framework para procesamiento de mensajes en tiempo real, especialmente en plataformas de comercio electrónico, sistemas financieros y comunicaciones altas en la región.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
18/09/2026
[CVE-2026-89059] A flaw was found in RESTEasy's IIOImageProvider, which decodes attacker-supplied image request bodie…
A flaw was found in RESTEasy's IIOImageProvider, which decodes attacker-supplied image request bodies without enforcing any limit on the declared image dimensions or pixel count. A remote, unauthenticated attacker can send a small crafted image declaring enormous dimensions to trigger a very large memory allocation, exhausting the JVM heap and resulting in a denial of service.
M Crítico vulnerabilidad
18/09/2026
[CVE-2026-67100] HCL BigFix Service Management is affected by SQL Injection flaw and a Cross-Tenant Data Exposure fla…
HCL BigFix Service Management is affected by SQL Injection flaw and a Cross-Tenant Data Exposure flaw vulnerabilities. which could allow an authenticated attacker to inject database commands to extract sensitive system details, as well as manipulate request values to gain unauthorized access to full personal profile data and PII across different organizations.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-67102] HCL BigFix Service Management is affected by a high-severity Broken Access Control vulnerability, wh…
HCL BigFix Service Management is affected by a high-severity Broken Access Control vulnerability, which could allow a low-privileged user to gain unauthorized access to administrative screens and functions reserved for higher-privileged roles.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-67103] HCL BigFix Service Management is affected by Cross-Site Scripting (XSS) vulnerability, which could a…
HCL BigFix Service Management is affected by Cross-Site Scripting (XSS) vulnerability, which could allow an attacker to inject unsanitized malicious scripts that execute in a victim's browser, enabling session hijacking, account takeover, and unauthorized actions on behalf of affected users.
M Alto vulnerabilidad
18/09/2026
[CVE-2026-88825] The iGMS Direct Booking WordPress plugin before 2.0 does not authorise or escape its widget appearan…
The iGMS Direct Booking WordPress plugin before 2.0 does not authorise or escape its widget appearance settings, allowing unauthenticated users to store arbitrary web scripts that execute in the context of an administrator viewing the iGMS Direct Booking WordPress plugin before 2.0 settings, and in the browser of any visitor to a page displaying the booking widget.