Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,417
Total alertas
4761
Críticas
17025
Altas
8
Ransomware
1263
Esta semana
RSS
M Crítico vulnerabilidad
30/09/2026
Omisión de validación en Apache MINA SSHD permite eludir autenticación LDAP
Apache MINA SSHD versiones 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 contienen una falla en LdapPasswordAuthenticator que permite bypass de autenticación. Afecta servidores SSH en Java que integren LDAP para validación de credenciales, comprometiendo el acceso a sistemas críticos de infraestructura en organizaciones latinoamericanas.
M Crítico vulnerabilidad
30/09/2026
Bypass de autenticación por inyección LDAP en Apache MINA SSHD afecta múltiples versiones
Apache MINA SSHD, biblioteca Java para SSH, contiene una vulnerabilidad crítica (CVSS 9.1) en su componente opcional sshd-ldap que permite eludir autenticación mediante inyección LDAP. Las versiones afectadas incluyen 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5. Empresas en LATAM que integren LDAP para autenticación SSH en servidores están expuestas a acceso no autorizado.
M Crítico vulnerabilidad
30/09/2026
Omisión de autenticación en Apache MINA SSHD 2.0.0 a 3.0.0-M5 (CVE-2026-77185)
Apache MINA SSHD, librería Java para implementar servidores SSH, contiene una vulnerabilidad crítica (CVSS 9.1) que permite eludir la autenticación en configuraciones específicas de autenticación asincrónica. Afecta principalmente a servidores SSH personalizados en entornos de infraestructura crítica, plataformas de acceso remoto y soluciones de integración en LATAM. La explotación podría comprometer la integridad de sistemas de gestión de infraestructura, bases de datos y servidores de aplicaciones.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad de sincronización en funcionalidad de monitoreo permite denegación de servicio (CVE-2026-79625)
Múltiples productos presentan fallo en la sincronización de acceso a funcionalidad de monitoreo. Solicitudes concurrentes de clientes pueden causar lecturas/escrituras incorrectas o corrupción de estructuras de memoria internas. Un atacante autenticado con acceso de monitoreo puede explotar esto para procesamiento de datos incorrecto o denegación de servicio (CVSS 8.1).
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad en Apache MINA SSHD permite eludir autenticación multifactor SSH
Apache MINA SSHD, librería Java para SSH cliente-servidor, presenta una vulnerabilidad alta (CVSS 8.1) que permite eludir esquemas de autenticación multifactor configurados en servidores SSH. Afecta principalmente a infraestructuras Java en LATAM que implementan autenticación de múltiples claves públicas. La falla compromete sistemas de acceso remoto en empresas, data centers y plataformas en la nube que dependen de esta librería.
M Alto vulnerabilidad
30/09/2026
Agotamiento de memoria en clientes SFTP de Apache MINA SSHD (CVE-2026-94002)
Apache MINA SSHD versiones 0.9.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 contienen una vulnerabilidad de agotamiento de memoria en el componente sshd-sftp. El cliente SFTP (DefaultSftpClient) no valida que las respuestas recibidas correspondan a solicitudes legítimas, permitiendo consumo excesivo de recursos. Afecta a aplicaciones Java que utilizan esta biblioteca para transferencia de archivos segura.
M Alto vulnerabilidad
30/09/2026
Divulgación de información en BVMS 4.5 a 12.3 permite ataques de intermediario
Una vulnerabilidad de divulgación de información afecta BVMS (Bosch Video Management System) versiones 4.5 hasta 12.3. Atacantes en posición de intermediario (MitM) pueden interceptar comunicaciones y obtener acceso no autorizado a datos sensibles. Empresas con sistemas de vigilancia Bosch en México y LATAM deben evaluar su exposición inmediata.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de Directory Traversal en Plugin Product Designer App para WordPress (CVE-2026-75098)
El plugin Product Designer App para WordPress en versiones hasta 1.1.3 es vulnerable a Directory Traversal a través del parámetro 'svg', permitiendo a atacantes no autenticados leer archivos arbitrarios del servidor. Esta vulnerabilidad expone información sensible como credenciales de bases de datos, archivos de configuración y datos de usuarios en tiendas virtuales y sitios corporativos. El ataque requiere solo acceso a internet sin credenciales válidas, representando riesgo alta para e-commerce y plataformas en LATAM.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad XSS almacenado alta en plugin Post Views Stats Counter para WordPress
El plugin Post Views Stats Counter de WordPress es vulnerable a inyección de scripts almacenados (Stored XSS) a través del encabezado User-Agent en versiones hasta la 1.1.7, permitiendo a atacantes no autenticados ejecutar código malicioso en páginas que afecta a todos los visitantes. Esta vulnerabilidad representa alto riesgo para sitios web de empresas, organismos públicos y plataformas de comercio electrónico en LATAM que utilicen este plugin sin actualizar.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de carga de archivos arbitrarios en EasyFlow .NET de Digiwin
EasyFlow .NET desarrollado por Digiwin contiene una vulnerabilidad de carga arbitraria de archivos (CVSS 7.2) que permite a atacantes remotos privilegiados ejecutar web shells y código malicioso en servidores. Esta vulnerabilidad afecta directamente a organizaciones en México y LATAM que utilizan esta plataforma para flujos de trabajo empresariales, comprometiendo la integridad y confidencialidad de datos altas.
M Crítico vulnerabilidad
30/09/2026
Vulnerabilidad crítica de deserialización insegura en EasyFlow .NET de Digiwin (CVE-2026-102455)
EasyFlow .NET contiene una vulnerabilidad de deserialización insegura que permite a atacantes no autenticados ejecutar código arbitrario en servidores. El riesgo es crítico (CVSS 9.8) para empresas manufactureras y de logística en LATAM que usan esta plataforma de automatización de flujos. Los atacantes pueden comprometer completamente infraestructuras empresariales sin requerir credenciales.
M Crítico vulnerabilidad
30/09/2026
[CVE-2026-102458] Vulnerabilidad crítica de autenticación ausente en EasyFlow .NET de Digiwin
EasyFlow .NET contiene una vulnerabilidad de autenticación ausente (CVSS 9.8) que permite a atacantes remotos no autenticados obtener contraseñas en texto plano de otros usuarios a través de una API específica. Esta falla afecta directamente a empresas en México y Latinoamérica que utilizan esta plataforma para gestión de flujos de trabajo, exponiendo credenciales de usuarios y datos sensibles sin requerir validación de identidad.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-97150] When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.ph…
When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.php" from the addon, which means the PHP code in the file is executed. Arbitrary files on the system may be read or deleted by an administrative user.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92870] A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated …
A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal process termination.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92871] A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated att…
A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal termination of the watchdog process.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92873] Pgpool-II contains an incorrect implementation of an authentication algorithm, which may allow an un…
Pgpool-II contains an incorrect implementation of an authentication algorithm, which may allow an unauthenticated attacker to promote an arbitrary watchdog node to the leader node.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-6806] The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-…
The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'stm_lat/stm_lng' parameter in all versions up to, and including, 1.4.109 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additio…
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92867] An out-of-bounds write vulnerability exists in Pgpool-II , which may allow an authenticated attacker…
An out-of-bounds write vulnerability exists in Pgpool-II , which may allow an authenticated attacker to cause abnormal process termination or arbitrary code execution.
M Crítico vulnerabilidad
30/09/2026
[CVE-2026-97196] Improper Validation of Unsafe Equivalence in Input vulnerability in Liquid Web / StellarWP GiveWP al…
Improper Validation of Unsafe Equivalence in Input vulnerability in Liquid Web / StellarWP GiveWP allows Authentication Bypass. This issue affects GiveWP: from n/a through 4.16.9.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-89294] The Simply Schedule Appointments plugin for WordPress is vulnerable to Local File Inclusion in all v…
The Simply Schedule Appointments plugin for WordPress is vulnerable to Local File Inclusion in all versions up to, and including, 1.6.12.27 via the 'ssa_locale' parameter parameter. This makes it possible for authenticated attackers, with subscriber-level access and above, to include and execute arbitrary .php files on the server, allowing the execution of any PHP code in those files. This can be …