Sistemas Afectados
Microservicios de backend y APIs REST para gestión de archivos en servidores Linux (Debian, Ubuntu). Aplicaciones empresariales con comunicación a servicios de almacenamiento distribuido S3 / MinIO.
Descripción
El fallo reside en el mecanismo con el que la API valida las URLs de origen cuando un cliente solicita la vista previa de un archivo remoto. Al enviar una petición con una dirección local manipulada (como
[http://127.0.0.1] (http://127.0.0.1) o
[http://169.254.169.254] (http://169.254.169.254)), el servidor no aplica una resolución de nombres segura y realiza la solicitud. Esto permite a un atacante mapear puertos internos, acceder a servicios de metadatos del entorno y extraer tokens de acceso administrativos de la infraestructura.
Recomendaciones
Aplicar el parche de actualización emitido a finales de agosto que implementa validación estricta de dominios permitidos (Whitelisting).
Restringir el acceso desde las aplicaciones de backend hacia las direcciones de la interfaz de loopback (localhost) y rangos IP de administración interna mediante reglas de red locales (iptables / nftables).
Deshabilitar el acceso a los endpoints de metadatos del servidor para los procesos web no privilegiados.
Referencias
OWASP Top 10: Server-Side Request Forgery
CISA Vulnerability Database - August
Update
Información de la Alerta
VENCERT-2026-059
🔴 Crítica
Activa
CVE-2026-8812
Aug. 18, 2026