Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 2109 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-92941] vm2 versions from 3.11.3 before 3.11.7 expose the host tls module to NodeVM sandbox code, allowing a…
vm2 versions from 3.11.3 before 3.11.7 expose the host tls module to NodeVM sandbox code, allowing attackers to call tls.setDefaultCACertificates() and replace process-wide certificate authorities. Attackers with access to allowed tls and url builtins can use URLSearchParams to create host-realm arrays and manipulate the TLS trust store, enabling subsequent host HTTPS clients to accept attacker-co…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-92937] vm2 3.11.6 is vulnerable to a sandbox escape leading to remote code execution in the host Node.js pr…
vm2 3.11.6 is vulnerable to a sandbox escape leading to remote code execution in the host Node.js process. The fix for GHSA-m283-3h24-438v is incomplete: the bridge gate at lib/bridge.js:1624 identity-checks only the direct call target when deciding whether to rebuild/sanitise a rejected host Promise value. Registering the rejection handler through Function.prototype.call or .apply indirection (e.…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-92938] vm2 versions 3.11.3 through 3.11.6 expose Node.js's host node:sqlite module to code running in NodeV…
vm2 versions 3.11.3 through 3.11.6 expose Node.js's host node:sqlite module to code running in NodeVM when that builtin is permitted, either explicitly or through builtin: ['*']. The module is wrapped with vm.readonly(), which prevents property assignment but leaves host-authority callables reachable; in addition, the resolver treats any request starting with 'node:' as a core-module request and t…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-92934] vm2 before 3.11.8 contains an incomplete fix for Error.cause sanitization that allows sandbox escape…
vm2 before 3.11.8 contains an incomplete fix for Error.cause sanitization that allows sandbox escape when revisited host-wrapped AggregateError objects are caught within a single exception handler traversal. Attackers can exploit cycle detection bypass in handleException to access unsanitized host proxies embedded in the errors array, enabling full remote code execution and process information dis…
M Crítico vulnerabilidad
17/09/2026
[CVE-2026-92935] vm2 is a sandbox for running untrusted Node.js code. In versions >= 3.11.4 and <= 3.11.6, the NodeVM…
vm2 is a sandbox for running untrusted Node.js code. In versions >= 3.11.4 and
M Alto vulnerabilidad
17/09/2026
[CVE-2026-81442] Dell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Improper Privilege Man…
Dell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Improper Privilege Management vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Information tampering and Unauthorized access.
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66631] Administrator SQL Injection in MC Woocommerce Wishlist <= 1.9.21 versions.
Administrator SQL Injection in MC Woocommerce Wishlist

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66625] Administrator SQL Injection in WC Vendors Marketplace <= 2.7.2.1 versions.
Administrator SQL Injection in WC Vendors Marketplace
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66630] Administrator SQL Injection in PublishPress Series <= 3.1.3 versions.
Administrator SQL Injection in PublishPress Series
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66624] Administrator SQL Injection in WPMasterToolKit <= 2.22.0 versions.
Administrator SQL Injection in WPMasterToolKit
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66618] Administrator SQL Injection in WP Maps <= 4.9.9 versions.
Administrator SQL Injection in WP Maps
M Alto vulnerabilidad
17/09/2026
[CVE-2026-66619] Administrator SQL Injection in Newsletters <= 4.18 versions.
Administrator SQL Injection in Newsletters
M Alto vulnerabilidad
17/09/2026
[CVE-2026-92919] admin3 through 3.0.0 fails to sanitize client-supplied filenames in the upload handler, allowing aut…
admin3 through 3.0.0 fails to sanitize client-supplied filenames in the upload handler, allowing authenticated users to write files outside the storage root on Windows deployments. Attackers can use dot-dot path segments in filenames to escape the configured storage directory and overwrite arbitrary files accessible to the server process.
M Alto vulnerabilidad
17/09/2026
[CVE-2026-81481] Dell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Improper Limitation of…
Dell OpenManage Server Administrator, versions prior to 11.1.0.3, contains an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to Filesystem access for attacker.
M Alto vulnerabilidad
17/09/2026
[CVE-2026-92925] A flaw was found in Redis community. The cluster bus packet parser, responsible for handling PING, P…
A flaw was found in Redis community. The cluster bus packet parser, responsible for handling PING, PONG, and MEET packets, fails to properly validate string-carrying extensions for null-termination. This oversight allows a remote attacker to craft a malicious packet, leading to an out-of-bounds read when the packet's payload is processed. Successful exploitation of this vulnerability could result …

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
17/09/2026
Vulnerabilidad alta en AVideo: generador de números pseudoaleatorios débil en códigos de activación
AVideo utiliza un generador de números pseudoaleatorios criptográficamente débil (uniqid() + rand()) en la función getRandomCode() para crear códigos de activación de cuentas e emparejamiento de login, reduciendo significativamente el espacio de códigos posibles. Esta debilidad permite a atacantes predecir o fuerza bruta códigos de activación, comprometiendo la autenticación de usuarios en plataformas de streaming de video alojadas en LATAM.
M Alto vulnerabilidad
17/09/2026
Vulnerabilidad alta de bypass de autenticación en AVideo LoginControl (CVE-2026-92914)
AVideo LoginControl contiene una vulnerabilidad de bypass de autenticación en la verificación del segundo factor PGP que compara respuestas usando igualdad débil contra variables de sesión no inicializadas. Un atacante con la contraseña de la víctima puede eludir el segundo factor enviando una solicitud GET sin parámetros a verifyChallenge.json.php, lo que evalúa null == null y marca la autenticación como completada. Esto afecta principalmente a plataformas de video y gestión de contenido en empresas medianas de México y Latinoamérica que utilizan AVideo para portales internos o servicios al cliente.
M Alto vulnerabilidad
17/09/2026
Control de acceso roto en WWBN AVideo permite manipulación de verificación de correo sin autenticación
WWBN AVideo contiene una vulnerabilidad alta de control de acceso en el script objects/userVerifyEmail.php que permite a atacantes invocar funciones de verificación de usuario sin estar autenticados, sin validación de tokens CSRF y sin verificar relación entre usuario y atacante. No existe parche disponible. Plataformas de video, portales educativos y sistemas de streaming en LATAM que usen esta versión están expuestos a ataques de suplantación de identidad y acceso no autorizado a cuentas.
M Alto vulnerabilidad
17/09/2026
Vulnerabilidad de autenticación en Grav CMS expone endpoint de depuración
Grav (versiones 1.7.0-1.7.53.2 y 2.0.0-2.0.21) expone el endpoint de profiler Clockwork sin autenticación cuando el depurador está habilitado. Un atacante remoto puede acceder a información sensible del sistema sin credenciales. Afecta principalmente a empresas con sitios en Grav que dejaron debugging activo en producción.
M Alto vulnerabilidad
17/09/2026
Vulnerabilidad alta en Grav CMS permite evasión del sandbox Twig en versiones 2.0.0-rc.1 a 2.0.21
Grav, un sistema de gestión de contenidos basado en archivos planos, presenta una falla en el sandbox de Twig que permite a usuarios autenticados ejecutar filtros peligrosos (dump, serialize, print_r, vardump, json_encode, yaml_encode) sin restricciones. La vulnerabilidad afecta principalmente a sitios web empresariales y portales de contenido en México y LATAM que utilizan versiones 2.0.0-rc.1 a 2.0.21, exponiendo datos sensibles y permitiendo ejecución de código no autorizada.