Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1778
Esta semana
RSS
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-75002] In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, mail search and LITERAL+ byte-count desyn…
In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, mail search and LITERAL+ byte-count desynchronization could lead to information disclosure or privilege escalation via IMAP command injection.
M Crítico vulnerabilidad
Hace 6 días
[CVE-2026-14564] Insufficiently Protected Credentials vulnerability in Innotim Software Telecommunications and Consul…
Insufficiently Protected Credentials vulnerability in Innotim Software Telecommunications and Consulting Trade Ltd. Co. Logsign SIEM allows Retrieve Embedded Sensitive Data. This issue affects Logsign SIEM: from 6.4.97 before 6.4.114.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-16467] Missing Authorization vulnerability in Dolusoft Software Technologies Fortilogger allows Accessing F…
Missing Authorization vulnerability in Dolusoft Software Technologies Fortilogger allows Accessing Functionality Not Properly Constrained by ACLs. This issue affects Fortilogger: before 6.1.5.9.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica de desbordamiento de búfer en routers Wavlink WN531P3 y WN535M1
Se identificó una vulnerabilidad de desbordamiento de búfer en la pila (stack-based buffer overflow) en los routers Wavlink WN531P3 y WN535M1 versión V250922. La falla reside en la función strcpy del componente Export Pingortrace CGI (/etc/lighttpd/www/cgi-bin/export_pingortrace.cgi) y puede ser explotada remotamente manipulando el parámetro HTTP_COOKIE. El exploit ha sido divulgado públicamente, aumentando el riesgo para infraestructuras de telecomunicaciones y empresas en LATAM que utilizan estos equipos.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt < 1.4.0 compromete descifrado de datos
openssl_encrypt en versiones anteriores a 1.4.0 contiene una falla crítica en el módulo pqc.py que causa que fallos en desencapsulación KEM retrocedan silenciosamente a modo simulación, generando claves compartidas determinísticas a partir de solo 16 bytes de la clave privada. Un atacante que obtenga estos 16 bytes puede calcular la clave compartida y descifrar todos los textos cifrados, comprometiendo confidencialidad de datos sensibles en sistemas financieros, gubernamentales y empresariales de LATAM.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica de omisión de autenticación en openssl_encrypt anteriores a v1.4.0
openssl_encrypt versiones previas a 1.4.0 contiene una vulnerabilidad de omisión de autenticación (CVSS 9.8) en pqc.py donde fallos en desencriptación AES-GCM activan una caída no autenticada a modo AES-CTR. Atacantes pueden modificar texto cifrado en tránsito para eludir verificación de integridad y ejecutar ataques de inversión de bits sin detección, comprometiendo confidencialidad e integridad de datos en sistemas financieros, gubernamentales y corporativos de LATAM.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt: credenciales PostgreSQL hardcodeadas exponen datos
Versiones de openssl_encrypt anteriores a 1.4.0 contienen credenciales de base de datos hardcodeadas en archivos de configuración del servidor, permitiendo acceso no autorizado a PostgreSQL desde la red local. Afecta principalmente a servidores en datacenters y nube en LATAM con estas versiones activas. El CVSS 9.8 indica riesgo crítico de exfiltración de datos sensibles.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta en openssl_encrypt: clave secreta hardcodeada compromete autenticación de API
Versiones de openssl_encrypt anteriores a 1.4.0 contienen una clave secreta predeterminada hardcodeada en la configuración del servidor de telemetría, usada para hash de claves API. Atacantes que conocen este valor pueden falsificar hashes de API para comprometer la autenticación del sistema de telemetría. Esto afecta directamente a infraestructuras en la nube y servidores locales que dependen de esta validación criptográfica.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta en openssl_encrypt: secretos JWT hardcodeados permiten falsificación de tokens
Versiones de openssl_encrypt anteriores a 1.4.0 contienen secretos de firma JWT hardcodeados en config.py que superan validaciones, permitiendo a atacantes con acceso al código fuente forjar tokens válidos para cualquier client_id y acceder sin autorización a APIs de keyserver y telemetría. Afecta especialmente a organizaciones en LATAM que utilizan esta librería en aplicaciones de autenticación y gestión de claves.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica de autenticación en openssl_encrypt anterior a v1.4.0
openssl_encrypt versiones anteriores a 1.4.0 contiene un fallo grave en la función verify_api_token que acepta cualquier token Bearer sin validación, permitiendo a atacantes cargar claves públicas arbitrarias, enumerar todas las claves existentes y revocar accesos de otros usuarios. Esta vulnerabilidad afecta directamente sistemas de encriptación y gestión de certificados críticos en infraestructuras de LATAM, especialmente en sectores financiero, salud y gobierno que dependen de esta librería para autenticación API.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt: ejecución de plugins sin restricciones de sandbox
Las versiones de openssl_encrypt anteriores a 1.4.0 no aplican restricciones de aislamiento en la ejecución de plugins, permitiendo a atacantes acceder sin límites al sistema de archivos, red, subprocesos y módulos Python. Esta vulnerabilidad afecta directamente a servidores en LATAM que procesan encriptación y ejecutan plugins dinámicos, comprometiendo la confidencialidad e integridad de datos sensibles.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt permite evasión de sandbox y ejecución de comandos
Versiones anteriores a 1.4.0 de openssl_encrypt contienen una vulnerabilidad de evasión de sandbox (CVSS 9.8) en el analizador AST DangerousPatternVisitor que no detecta técnicas de traversal de atributos dunder (__class__, __bases__, __subclasses__(), __globals__). Atacantes pueden ejecutar comandos arbitrarios desde código de plugins, comprometiendo servidores en México y Latinoamérica que dependan de esta librería para cifrado y procesamiento de datos sensibles.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica de escape de sandbox en openssl_encrypt anterior a 1.4.0
openssl_encrypt versiones anteriores a 1.4.0 contienen una vulnerabilidad de escape de sandbox (CVSS 9.8) en IsolatedPluginExecutor que expone objetos de tipo Python en builtins de exec() restringido. Atacantes pueden recorrer la jerarquía de clases Python mediante __class__.__mro__.__subclasses__() para acceder a funciones del sistema y ejecutar comandos OS arbitrarios. Esta vulnerabilidad afecta directamente a aplicaciones que utilizan esta librería para procesamiento seguro de código en entornos empresariales de LATAM.
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta de path traversal en openssl_encrypt anteriores a v1.4.0
openssl_encrypt versiones anteriores a 1.4.0 contienen una vulnerabilidad de path traversal (CVE-2026-74884, CVSS 7.5) en el método _is_safe_path que no sanitiza el parámetro plugin_id, permitiendo a atacantes acceder a directorios arbitrarios fuera del directorio de plugins mediante secuencias como '../'. Empresas en México y LATAM que usen este componente en aplicaciones web o sistemas de gestión de contenido enfrentan riesgo de exposición de información sensible y potencial ejecución de código.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt: elusión de sandbox permite ejecución arbitraria de código
Versiones anteriores a 1.4.0 de openssl_encrypt contienen una vulnerabilidad que permite eludir el análisis de seguridad mediante ofuscación de strings, habilitando la importación de módulos peligrosos (sys, shutil, pickle, importlib) para ejecución de código arbitrario. Afecta sistemas de cifrado y aplicaciones que procesan datos sensibles en servidores de LATAM. El CVSS 9.8 indica riesgo crítico con impacto potencial en infraestructuras financieras y gubernamentales.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 6 días
Vulnerabilidad alta en openssl_encrypt: derivación de claves débil permite cracking de contraseñas (CVE-2026-74888)
openssl_encrypt versiones anteriores a 1.4.0 implementan una construcción PBKDF2 no estándar con iteraciones=1 por llamada, debilitando significativamente la derivación de claves. Atacantes pueden comprometer archivos cifrados legacy con esfuerzo computacional reducido. Afecta sistemas que protegen datos financieros, médicos y personales en empresas mexicanas y latinoamericanas que usan esta librería para cifrado de datos en reposo.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt anterior a v1.4.0 debilita derivación de claves criptográficas
Las versiones de openssl_encrypt anteriores a 1.4.0 implementan HKDF sin salt y parámetros estáticos en funciones de normalización de claves, reduciendo la entropía en la extracción criptográfica. Atacantes pueden explotar la derivación predecible de claves para comprometer la seguridad en ataques multi-objetivo contra sistemas que procesen transacciones financieras, datos de autenticación o comunicaciones sensibles en empresas mexicanas y latinoamericanas.
M Crítico vulnerabilidad
Hace 6 días
Vulnerabilidad crítica en openssl_encrypt anteriores a 1.4.0 permite filtración de secretos
openssl_encrypt en versiones anteriores a 1.4.0 contiene una vulnerabilidad (CVSS 9.8) en la función PublicKeyBundle.from_dict() que procesa datos no verificados sin validar firmas criptográficas. Un atacante puede manipular bundles de claves públicas para cifrar datos con claves controladas por el atacante, exponiendo información sensible en bases de datos, sistemas de pago y plataformas cloud comúnmente utilizadas en LATAM.
M Alto vulnerabilidad
Hace 6 días
[CVE-2026-74877] openssl_encrypt versions before 1.4.0 contain a missing ownership verification vulnerability in the …
openssl_encrypt versions before 1.4.0 contain a missing ownership verification vulnerability in the revoke_key method that allows authenticated clients to revoke any other client's key. Attackers can revoke arbitrary keys by providing a valid ML-DSA signature, bypassing the intended ownership restriction.
M Crítico vulnerabilidad
Hace 6 días
[CVE-2026-74878] openssl_encrypt versions before 1.4.0 use an in-memory rate limiter for TOTP brute-force protection …
openssl_encrypt versions before 1.4.0 use an in-memory rate limiter for TOTP brute-force protection that is not shared across workers and is lost on server restart. Attackers can distribute authentication attempts across multiple server instances or retry immediately after a restart to bypass rate limiting protections.