VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-059 CVE-2026-8812

Falsificación de Peticiones en el Lado del Servidor (SSRF) en APIs de Almacenamiento Masivo en la Nube.

Publicado: Aug. 18, 2026  ·  Estado: Activa

Sistemas Afectados

Microservicios de backend y APIs REST para gestión de archivos en servidores Linux (Debian, Ubuntu). Aplicaciones empresariales con comunicación a servicios de almacenamiento distribuido S3 / MinIO.

Descripción

El fallo reside en el mecanismo con el que la API valida las URLs de origen cuando un cliente solicita la vista previa de un archivo remoto. Al enviar una petición con una dirección local manipulada (como

[http://127.0.0.1] (http://127.0.0.1) o

[http://169.254.169.254] (http://169.254.169.254)), el servidor no aplica una resolución de nombres segura y realiza la solicitud. Esto permite a un atacante mapear puertos internos, acceder a servicios de metadatos del entorno y extraer tokens de acceso administrativos de la infraestructura.

Recomendaciones

Aplicar el parche de actualización emitido a finales de agosto que implementa validación estricta de dominios permitidos (Whitelisting).

Restringir el acceso desde las aplicaciones de backend hacia las direcciones de la interfaz de loopback (localhost) y rangos IP de administración interna mediante reglas de red locales (iptables / nftables).

Deshabilitar el acceso a los endpoints de metadatos del servidor para los procesos web no privilegiados.

Referencias

OWASP Top 10: Server-Side Request Forgery
CISA Vulnerability Database - August
Update

Información de la Alerta

Código:
VENCERT-2026-059
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-8812
Publicado:
Aug. 18, 2026
Volver a Alertas