Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 10 min
22,395
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1253
Esta semana
RSS
M Crítico vulnerabilidad
31/08/2026
ToolJet anterior a v3.16.208: Falla de validación de organizationId permite acceso no autorizado
ToolJet antes de la versión 3.16.208 no valida que el parámetro organizationId en las solicitudes de API coincida con el workspace autenticado del usuario. Un administrador de workspace puede crear, visualizar y eliminar tablas de base de datos en otros workspaces modificando el parámetro organizationId, comprometiendo la seguridad de datos en entornos multi-tenant críticos para empresas en LATAM.
M Crítico vulnerabilidad
31/08/2026
ToolJet anterior a v3.16.208: vulnerabilidad crítica de escalamiento de privilegios entre organizaciones
ToolJet antes de la versión 3.16.208 no valida correctamente la pertenencia de usuarios autenticados a la organización especificada, permitiendo a usuarios Builder leer, modificar y eliminar tablas entre diferentes tenants. Los atacantes pueden extraer identificadores de organización de endpoints públicos y explotar operaciones de esquema para acceder a datos sensibles de otras empresas, representando riesgo crítico para empresas LATAM que utilizan esta plataforma en producción.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en ToolJet anterior a v3.16.208 permite acceso no autorizado entre organizaciones
ToolJet antes de la versión 3.16.208 presenta una falla crítica (CVSS 9.6) en la validación de propiedad de organizationId en rutas de escritura y eliminación de base de datos. Usuarios con rol de constructor pueden crear, modificar o eliminar tablas en bases de datos de otras organizaciones en instancias compartidas, comprometiendo la integridad de datos entre inquilinos. En entornos empresariales de LATAM con múltiples clientes en una sola instancia, esto representa riesgo de pérdida permanente de información y manipulación de esquemas.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en @hulumi/drift permite ejecución de planes maliciosos sin validación
Las versiones de @hulumi/drift anteriores a 1.3.2 aceptan planes de ejecución externos sin validar su procedencia, permitiendo que entrada de reconciliación no confiable sea tratada como confiable. Atacantes pueden inyectar planes maliciosos que eludan controles de seguridad para ejecutar operaciones de reconciliación no autorizadas, afectando sistemas de procesamiento de datos en empresas de México y LATAM con puntuación CVSS 9.8.
M Crítico vulnerabilidad
31/08/2026
Vulnerabilidad crítica en hulumi v1.3.2 permite eludir restricciones IAM en despliegues
Versiones de hulumi anteriores a v1.3.2 contienen una plantilla SCP deficiente que permite a atacantes eludir las protecciones de límites IAM mediante bypass de etiquetas en la creación de recursos. Esta vulnerabilidad afecta directamente a organizaciones que implementan hulumi:iac-role para segregación de accesos en AWS, comprometiendo la integridad de los controles de identidad y acceso en infraestructura como código.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82860] @hulumi/policies versions before 1.3.2 fail to fully inspect inline and attached IAM policy evidence…
@hulumi/policies versions before 1.3.2 fail to fully inspect inline and attached IAM policy evidence for the administrator-policy guardrail. Attackers can craft admin-equivalent policy paths that bypass policy evaluation controls.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82854] Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.siz…
Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.size parameter. When an application passes a custom envelope object with a size property containing CRLF characters to sendMail(), the value is concatenated into the SMTP MAIL FROM command (as SIZE=...) without sanitization, allowing injection of arbitrary SMTP commands such as RCPT TO to silently add …

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82855] @hulumi/policies versions before 1.3.2 contain an evidence validation bypass vulnerability in Cloudf…
@hulumi/policies versions before 1.3.2 contain an evidence validation bypass vulnerability in Cloudflare and deployment-governance validators that allows attackers to suppress violations by submitting unrelated compliant evidence. Attackers can use evidence from different zones, hostnames, origins, or repositories to bypass security guardrails for unrelated resources in the same stack.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82856] @hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition ope…
@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82857] hulumi versions before v1.3.2 contain a privilege escalation vulnerability in the weekly integration…
hulumi versions before v1.3.2 contain a privilege escalation vulnerability in the weekly integration IAM policy that allows role lifecycle operations on af-e2e-* roles without sufficient boundary restrictions. Attackers with the documented principal can create persistent higher-privilege roles in the sandbox account.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-58574] Dell PowerStore contains a Missing Authentication for Critical Function vulnerability. An unauthenti…
Dell PowerStore contains a Missing Authentication for Critical Function vulnerability. An unauthenticated attacker with network access to the restricted management interface could potentially exploit this vulnerability to read internal system information from the appliance filesystem. This is a Critical vulnerability as it could expose sensitive information and credentials which allow full adminis…
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82616] A vulnerability was found in TOTOLINK NR1800X 9.1.0u.6681_B20230703. Impacted is the function setUpl…
A vulnerability was found in TOTOLINK NR1800X 9.1.0u.6681_B20230703. Impacted is the function setUploadSetting of the file /cgi-bin/cstecgi.cgi. The manipulation of the argument FileName results in stack-based buffer overflow. The attack can be executed remotely. The exploit has been made public and could be used.
M Crítico vulnerabilidad
31/08/2026
[CVE-2026-82593] A flaw has been found in D-Link DIR-825M 1.1.8. This impacts the function sub_41802C of the file /bo…
A flaw has been found in D-Link DIR-825M 1.1.8. This impacts the function sub_41802C of the file /boafrm/formLtefotaUpgradeFibocom of the component LTE Module Firmware Upgrade. This manipulation of the argument fota_url causes stack-based buffer overflow. The attack is possible to be carried out remotely. The exploit has been published and may be used.
M Crítico vulnerabilidad
30/08/2026
[CVE-2026-82592] A vulnerability was detected in D-Link DIR-825M 1.1.8. This affects the function sub_46725C of the f…
A vulnerability was detected in D-Link DIR-825M 1.1.8. This affects the function sub_46725C of the file /boafrm/formDiskFormat of the component Disk Formatting Handler Endpoint. The manipulation of the argument partition results in stack-based buffer overflow. The attack can be executed remotely. The exploit is now public and may be used.
M Crítico vulnerabilidad
30/08/2026
[CVE-2026-82542] A weakness has been identified in Tenda HG10 300001138. Affected by this issue is the function formI…
A weakness has been identified in Tenda HG10 300001138. Affected by this issue is the function formIPv6Routing of the file /boaform/admin/formIPv6Routing of the component Boa Web Server. This manipulation of the argument destNet causes buffer overflow. The attack is possible to be carried out remotely. The exploit has been made available to the public and could be used for attacks.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
30/08/2026
Vulnerabilidad crítica en TOTOLINK A720R permite corrupción de memoria remota
Se identificó una vulnerabilidad de score CVSS 9.1 en el router TOTOLINK A720R versión 4.1.5cu.630_B20250509 que afecta la función setMacFilterRules del componente MAC Filtering. Un atacante remoto puede manipular el parámetro 'desc' para causar corrupción de memoria y potencial ejecución de código. El exploit ha sido divulgado públicamente, aumentando el riesgo inmediato para empresas en LATAM que utilizan este dispositivo en infraestructuras críticas.
M Crítico vulnerabilidad
30/08/2026
Vulnerabilidad crítica de omisión de autenticación en plugin MyHome Core para WordPress (CVE-2026-15980)
El plugin MyHome Core para WordPress versiones hasta 4.4.5 contiene una falla crítica (CVSS 9.8) que permite a atacantes no autenticados generar tokens de activación y obtener acceso válido a cuentas de usuario. La vulnerabilidad radica en la ausencia de validación de autorización en el manejador AJAX send_link() y validación inadecuada de tokens en la función activate(). Esta exposición afecta directamente a inmobiliarias, constructoras y empresas de servicios en LATAM que utilizan este plugin en sitios WordPress publicitarios o de gestión de propiedades.
M Crítico vulnerabilidad
29/08/2026
Escalada de Privilegios Crítica en Plugin Custom User Registration Fields para WooCommerce (CVE-2026-15369)
El plugin Custom User Registration Fields para WooCommerce (versiones hasta 2.2.3) permite a atacantes no autenticados escalar privilegios mediante manipulación del parámetro afreg_select_user_role en la API /wc/store/v1/checkout. Esta vulnerabilidad afecta directamente tiendas en línea alojadas en servidores WordPress en México y LATAM, permitiendo que usuarios no autenticados asuman roles administrativos sin validación. El CVSS 9.8 indica riesgo crítico con alcance de red y sin requerimientos de autenticación.
M Crítico vulnerabilidad
29/08/2026
Vulnerabilidad crítica de directory traversal en Cloud Commander anterior a 19.20.2
Cloud Commander versiones anteriores a 19.20.2 contiene una vulnerabilidad de recorrido de directorios (directory traversal) en los endpoints REST de operaciones de archivo y markdown que permite a atacantes leer, escribir, mover o copiar archivos fuera del directorio raíz configurado. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan Cloud Commander para administración remota de servidores, exponiendo información sensible y permitiendo la modificación no autorizada de archivos críticos del sistema.
M Crítico vulnerabilidad
29/08/2026
[CVE-2026-82452] rust-iot-platform through commit 5df942ab contains an authentication bypass vulnerability where most…
rust-iot-platform through commit 5df942ab contains an authentication bypass vulnerability where most REST API routes lack authentication guards in their handler signatures. Unauthenticated attackers can create, update, list, retrieve, and delete user accounts by directly accessing unprotected endpoints without providing valid credentials.