Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 3074 resultados ✕ Limpiar búsqueda
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1772
Esta semana
RSS
M Alto vulnerabilidad
14/08/2026
Regresión de autorización en Budibase 3.39.4-3.40.0 expone URLs firmadas de Amazon S3
Budibase versiones 3.39.4 anteriores a 3.40.0 contienen un fallo de control de acceso en el endpoint de carga de adjuntos S3. Usuarios con permisos BASIC pueden obtener URLs presignadas PutObject de buckets S3 arbitrarios, permitiendo escritura no autorizada en almacenamiento en la nube. Afecta directamente a empresas en LATAM que usan Budibase para gestión de contenidos y datos empresariales.
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad de escalada de privilegios en Grav Plugin API anterior a 1.0.13
El plugin API de Grav (getgrav/grav-plugin-api) versiones anteriores a 1.0.13 no valida correctamente los permisos de scope en claves API, permitiendo que una API key con privilegios limitados (api.users.write) pueda crear invitaciones con flags de acceso de super-administrador. Esta vulnerabilidad afecta a sitios web en CMS Grav que exponen APIs para gestión de usuarios, siendo alta en infraestructuras compartidas y multi-tenant comunes en hosting LATAM.
M Crítico vulnerabilidad
14/08/2026
Vulnerabilidad crítica en plugin Grav API permite ejecución remota de código
El plugin Grav API en versiones anteriores a 1.0.13 no valida correctamente los alcances de claves API en ConfigController, permitiendo a atacantes con permisos limitados inyectar comandos arbitrarios en la configuración del planificador de tareas. Esto resulta en ejecución remota de código a través de Symfony Process, afectando servidores web y sistemas de gestión de contenido en producción.
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad de autorización en plugin Flex Objects afecta CMS Grav
El plugin Flex Objects (versiones hasta 1.4.6) en Grav CMS contiene un fallo de control de acceso en su API que permite a usuarios autenticados con permisos básicos ejecutar operaciones sin validar restricciones de campo, usuario o administrador. Afecta principalmente a sitios que exponen la Flex API sin restricciones de red. Empresas en LATAM usando Grav para portales internos o públicos deben verificar su configuración de permisos inmediatamente.
M Crítico vulnerabilidad
14/08/2026
Vulnerabilidad crítica en plugin Grav API permite bypass de permisos de claves API
El plugin Grav API versiones anteriores a 1.0.13 contiene un bypass de alcance de claves API que permite a usuarios con permisos limitados habilitar la ejecución de código Twig en páginas, escalando privilegios sin autorización. Esto afecta plataformas de contenido que utilizan Grav en México y LATAM, exponiendo servidores a inyección de código y ejecución remota.
M Alto vulnerabilidad
14/08/2026
Plugin Grav API: bypas de restricción de scopes en endpoint de reportes (CVE-2026-72825)
El plugin getgrav/grav-plugin-api anterior a versión 1.0.13 contiene una vulnerabilidad que permite eludir las restricciones de scope de API keys. Un atacante con credenciales de API limitadas puede ejecutar operaciones de configuración a nivel administrador en el endpoint POST /reports/twig-content/allowlist, comprometiendo la integridad de sistemas Grav en producción. Afecta especialmente a plataformas de contenido desplegadas en México y LATAM que exponen APIs internas.
M Crítico vulnerabilidad
14/08/2026
Vulnerabilidad crítica en plugin Grav API permite escalación de privilegios
El plugin getgrav/grav-plugin-api anterior a la versión 1.0.13 no valida correctamente que los permisos de nuevas claves API sean un subconjunto de los permisos del solicitante. Un atacante con una clave API de bajo privilegio puede crear claves con permisos elevados, comprometiendo aplicaciones Grav alojadas en México y Latinoamérica. Esta vulnerabilidad afecta directamente portales de contenido, sistemas de gestión documental y plataformas educativas que utilizan este plugin.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad alta de inyección de plantillas en Grav CMS anterior a 2.0.13
Grav CMS versiones anteriores a 2.0.13 contiene una vulnerabilidad de inyección de plantillas del lado del servidor (SSTI) en parámetros de email-action que permite a editores con permisos bajos ejecutar comandos arbitrarios del sistema operativo. Los atacantes pueden inyectar payloads Twig usando el filtro find sin sandbox en campos de asunto, cuerpo, destinatario u origen de correos, logrando ejecución remota de código cuando se envían formularios. Esta vulnerabilidad afecta principalmente a portales web, sistemas de gestión de contenidos y plataformas de formularios en empresas latinoamericanas.
M Alto vulnerabilidad
14/08/2026
Vulnerabilidad alta de ejecución remota de código en Grav CMS 2.0.12 y anteriores
Grav CMS versiones anteriores a 2.0.13 contiene una vulnerabilidad de ejecución remota de código (RCE) en la validación de configuración del plugin Flex Objects. Un atacante autenticado puede eludir la validación de nombres mediante notación de arreglos y cargar un archivo ZIP malicioso con código PHP, escribiendo archivos ejecutables en el directorio raíz web. Esta vulnerabilidad afecta directamente a portales, sitios dinámicos y plataformas de gestión de contenidos en organizaciones de México y Latinoamérica que utilizan esta CMS.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19822] A vulnerability was identified in Tenda W20E 15.11.0.6(1068_1546_841)_CN_TDC. This issue affects the…
A vulnerability was identified in Tenda W20E 15.11.0.6(1068_1546_841)_CN_TDC. This issue affects the function lstAdd of the file /goform/editQos of the component QoS Edit. Such manipulation of the argument qosListConnecttedNum leads to stack-based buffer overflow. The attack may be launched remotely. The exploit is publicly available and might be used.
M Crítico vulnerabilidad
14/08/2026
Inyección SQL crítica en SiYuan v3.7.2 y anteriores permite ejecución de comandos
SiYuan versiones 3.7.2 y anteriores contienen una vulnerabilidad de inyección SQL en la función de búsqueda de referencias inversas y menciones. El fallo radica en la concatenación insegura de metadatos de bloques (título, nombre, alias, texto de anclaje) con palabras clave del cliente en consultas SQL, escapando solo comillas dobles pero no simples. Un atacante puede inyectar comillas simples para ejecutar comandos SQL arbitrarios, comprometiendo la integridad y confidencialidad de bases de datos locales en sistemas Windows, macOS y Linux.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19821] A vulnerability was determined in Tenda AC12 15.03.06.23_multi_TD01. This vulnerability affects the …
A vulnerability was determined in Tenda AC12 15.03.06.23_multi_TD01. This vulnerability affects the function formSetRebootTimer of the file /goform/SetSysAutoRebbotCfg of the component httpd web management interface. This manipulation of the argument rebootTime causes buffer overflow. The attack may be initiated remotely. The exploit has been publicly disclosed and may be utilized.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19815] A flaw has been found in TOTOLINK A800R 4.1.2cu.5137_B20200730. Affected by this vulnerability is th…
A flaw has been found in TOTOLINK A800R 4.1.2cu.5137_B20200730. Affected by this vulnerability is the function setParentalRules of the file /cgi-bin/cstecgi.cgi of the component firewall.so. Executing a manipulation of the argument urlKeyword can lead to stack-based buffer overflow. It is possible to launch the attack remotely. The exploit has been published and may be used.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19814] A vulnerability was detected in TOTOLINK A800R 4.1.2cu.5137_B20200730. Affected is the function setM…
A vulnerability was detected in TOTOLINK A800R 4.1.2cu.5137_B20200730. Affected is the function setMacQos of the file /cgi-bin/cstecgi.cgi of the component firewall.so. Performing a manipulation of the argument macAddress results in stack-based buffer overflow. It is possible to initiate the attack remotely. The exploit is now public and may be used.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19794] The WP-Stats plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to…
The WP-Stats plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 2.56 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19812] A weakness has been identified in TOTOLINK A800R 4.1.2cu.5137_B20200730. This affects the function U…
A weakness has been identified in TOTOLINK A800R 4.1.2cu.5137_B20200730. This affects the function UploadCustomModule of the file /cgi-bin/cstecgi.cgi of the component product.so. This manipulation of the argument File causes stack-based buffer overflow. The attack is possible to be carried out remotely. The exploit has been made available to the public and could be used for attacks.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19813] A security vulnerability has been detected in TOTOLINK A800R 4.1.2cu.5137_B20200730. This impacts th…
A security vulnerability has been detected in TOTOLINK A800R 4.1.2cu.5137_B20200730. This impacts the function setMacFilterRules of the file /cgi-bin/cstecgi.cgi of the component firewall.so. Such manipulation of the argument Comment leads to stack-based buffer overflow. The attack may be performed from remote. The exploit has been disclosed publicly and may be used.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19811] A security flaw has been discovered in TOTOLINK A800R 4.1.2cu.5137_B20200730. The impacted element i…
A security flaw has been discovered in TOTOLINK A800R 4.1.2cu.5137_B20200730. The impacted element is the function setIpQosRules of the file /cgi-bin/cstecgi.cgi of the component firewall.so. The manipulation of the argument Comment results in stack-based buffer overflow. The attack can be executed remotely. The exploit has been released to the public and may be used for attacks.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19792] A security flaw has been discovered in Tenda G0 up to 20260625. Impacted is the function setPortMapp…
A security flaw has been discovered in Tenda G0 up to 20260625. Impacted is the function setPortMapping of the file /goform/module of the component httpd web management interface. Performing a manipulation of the argument portMappingServer/porMappingtInternal/portMappingExternal results in buffer overflow. The attack is possible to be carried out remotely. The exploit has been released to the publ…
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19791] A weakness has been identified in Tenda G0 up to 20260625. The affected element is the function addS…
A weakness has been identified in Tenda G0 up to 20260625. The affected element is the function addStaticRoute of the file /goform/module of the component httpd web management interface. Executing a manipulation of the argument staticRouteNet can lead to stack-based buffer overflow. The attack may be performed from remote. The exploit has been made available to the public and could be used for att…