Vulnerabilidad SSRF no autenticada en SeaweedFS permite falsificación de solicitudes del lado del servidor

Imagen ilustrativa sobre Vulnerabilidad SSRF no autenticada en SeaweedFS permite falsificación de solicitudes del lado del servidor

El 12 de agosto de 2026, INCIBE-CERT publicó un aviso sobre una vulnerabilidad de severidad crítica en SeaweedFS. Esta falla, identificada como CVE-2026-73080, afecta a versiones anteriores a la 0.0.0-20260512171120-69da20bdaec9 y permite la falsificación de solicitudes del lado del servidor (SSRF) sin autenticación.

Detalles técnicos de la vulnerabilidad SSRF en SeaweedFS

La vulnerabilidad reside en la función VolumeServer.FetchAndWriteNeedle, que no autentica ni valida el destino de las peticiones realizadas. Esto posibilita que un atacante remoto induzca al servidor a realizar solicitudes a hosts arbitrarios.

Al no existir validación ni autenticación en esta función, el servidor puede enviar peticiones a servicios internos que habitualmente no estarían accesibles desde el exterior. Además, el atacante podría leer las respuestas de estas solicitudes.

Impacto y riesgos asociados a la explotación

Imagen adicional sobre Vulnerabilidad SSRF no autenticada en SeaweedFS permite falsificación de solicitudes del lado del servidor

La explotación de esta vulnerabilidad podría permitir el acceso a servicios internos no expuestos y la exposición de metadatos y credenciales IAM en entornos cloud. Esto supone un riesgo para la confidencialidad y la integridad de los sistemas afectados.

INCIBE-CERT señala que la ausencia de autenticación y validación en la función afectada amplía las posibilidades de acceso no autorizado a información sensible alojada en la infraestructura donde se utilice SeaweedFS.

Solución recomendada

Para corregir esta vulnerabilidad, se recomienda actualizar SeaweedFS a la versión 0.0.0-20260512171120-69da20bdaec9. Esta versión corrige la falta de autenticación y validación en la función VolumeServer.FetchAndWriteNeedle, cerrando la posibilidad de explotación remota mediante SSRF.

Contexto y fuentes oficiales

El aviso fue difundido por INCIBE-CERT, entidad que gestiona alertas tempranas sobre ciberseguridad en España. La clasificación de severidad crítica destaca la importancia de atender esta vulnerabilidad.

Funcionamiento y alcance de la vulnerabilidad SSRF en SeaweedFS

La vulnerabilidad SSRF en SeaweedFS se origina en la función VolumeServer.FetchAndWriteNeedle, que es responsable de gestionar ciertas peticiones internas del sistema. La ausencia de mecanismos de autenticación y validación en esta función permite que un atacante remoto pueda manipular el servidor para que realice solicitudes HTTP hacia destinos arbitrarios, incluyendo servicios internos que normalmente no estarían accesibles desde el exterior.

Esta capacidad de inducir al servidor a realizar peticiones no autorizadas puede derivar en la lectura de las respuestas devueltas por esos servicios. Entre los riesgos asociados se encuentra la posible exposición de metadatos y credenciales IAM, especialmente en entornos cloud donde SeaweedFS esté desplegado. La lectura de estas respuestas amplía el impacto potencial, ya que no solo se limita a la realización de solicitudes, sino también a la obtención de información sensible que podría ser utilizada para posteriores ataques o movimientos laterales dentro de la infraestructura.

Detalles sobre la gestión de la vulnerabilidad y seguimiento

INCIBE-CERT ha clasificado esta vulnerabilidad con un nivel de severidad crítica, reflejando la gravedad que supone la falta de autenticación en la función afectada. El aviso oficial recomienda la actualización a la versión 0.0.0-20260512171120-69da20bdaec9 de SeaweedFS, que incorpora las correcciones necesarias para validar y autenticar correctamente las peticiones realizadas por VolumeServer.FetchAndWriteNeedle.

Es importante destacar que, según la información disponible, no se han reportado casos confirmados de explotación activa en entornos reales, ni se detallan medidas adicionales más allá de la actualización. Por ello, el seguimiento de esta alerta se centra en la aplicación de la versión corregida para mitigar el riesgo asociado a esta vulnerabilidad SSRF en SeaweedFS.

La información detallada está disponible en la fuente original de INCIBE.

Limitaciones de la información disponible

La fuente no especifica si la vulnerabilidad ha sido explotada en entornos reales ni detalla su alcance en infraestructuras concretas. Tampoco se mencionan medidas adicionales distintas a la actualización recomendada.

Revisado por
Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Uso responsable de IA
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Foto de Toni
Autor del artículo
Toni Berraquero

Toni Berraquero entrena desde los 12 años y tiene experiencia en retail, seguridad privada, ecommerce, marketing digital, marketplaces, automatización y herramientas empresariales.

Ver perfil de Toni

☕ Si esto te ha servido de verdad…

Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.