INCIBE-CERT alerta de vulnerabilidad SSRF SeaweedFS crítica que expone servicios internos

El aviso INCIBE-2026-547 cataloga el fallo CVE-2026-73080 con severidad 5 sobre 5 y afecta a versiones anteriores a la 0.0.0-20260512171120-69da20bdaec9. La actualización oficial elimina el acceso no autenticado a servicios internos y la posible fuga de credenciales IAM en entorn

INCIBE-CERT, el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad, ha publicado el miércoles 12 de agosto de 2026 a las 10:09 horas un aviso de severidad crítica por una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) no autenticado en SeaweedFS, el sistema de código abierto de almacenamiento distribuido de objetos y ficheros. La explotación de este fallo podría permitir a un atacante acceder a servicios internos que de otro modo no estarían expuestos y leer sus respuestas, lo que amplía el alcance del incidente a metadatos y credenciales en entornos cloud.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? INCIBE-CERT ha publicado el aviso INCIBE-2026-547 por una vulnerabilidad crítica de SSRF no autenticado en SeaweedFS.
  • ¿Dónde y cuándo? El aviso se difundió el miércoles 12 de agosto de 2026 a las 10:09 horas a través del canal de alerta temprana de INCIBE-CERT.
  • ¿Qué resultado? La versión afectada es anterior a la 0.0.0-20260512171120-69da20bdaec9; la actualización a esa revisión cierra el vector de acceso no autorizado.

La vulnerabilidad SSRF y el vector de ataque

El aviso detalla que el fallo se localiza en la función VolumeServer.FetchAndWriteNeedle. Según el investigador KadirArslan, esta función no autentica ni valida el objetivo de sus peticiones. Un atacante remoto podría inducir al servidor a realizar solicitudes contra hosts arbitrarios y, posteriormente, leer las respuestas obtenidas. Esta variante de SSRF con lectura de respuesta es especialmente peligrosa en arquitecturas cloud, porque convierte al propio servidor de almacenamiento en un punto de pivote hacia la red interna.

Este vector puede provocar la exposición de metadatos y credenciales IAM (Identity and Access Management, el sistema de control de accesos e identidades en la nube), además de permitir el acceso a servicios internos no expuestos. La vulnerabilidad ha sido identificada con el código CVE-2026-73080 y recibe una valoración de severidad 5 sobre 5, es decir, crítica. El identificador asignado por INCIBE-CERT es INCIBE-2026-547.

Publicidad

Solución oficial y sistemas afectados

La solución pasa por actualizar de forma inmediata a la versión 0.0.0-20260512171120-69da20bdaec9. El aviso no propone medidas paliativas alternativas, por lo que la sustitución de la versión vulnerable es la vía indicada por INCIBE-CERT. El comunicado oficial puede consultarse en la alerta temprana publicada por INCIBE-CERT.

El recurso afectado es SeaWeedFS en versiones anteriores a la citada revisión. Los administradores de sistemas que utilicen este software de almacenamiento distribuido deben revisar sus despliegues, especialmente si integran entornos cloud donde las credenciales IAM pueden quedar comprometidas. El aviso no confirma explotación activa en el momento de su publicación, pero la severidad crítica exige priorizar el parcheo dentro de los planes de gestión de vulnerabilidades.

La alerta INCIBE-2026-547 cataloga la vulnerabilidad con severidad 5 sobre 5 y recomienda actualizar SeaweedFS a la versión corregida para eliminar el vector de acceso no autenticado a servicios internos.

El panorama de la ciberseguridad

La publicación de este aviso se enmarca en la actividad del canal de alerta temprana de INCIBE-CERT, que centraliza la notificación de vulnerabilidades relevantes para empresas, administraciones y ciudadanos. La severidad asignada, 5 sobre 5, sitúa este fallo en el nivel crítico del sistema de avisos y obliga a aplicar la actualización sin demora.

Los sistemas de almacenamiento distribuido como SeaweedFS son componentes cada vez más presentes en infraestructuras cloud y entornos corporativos. Precisamente por esa adopción, se han convertido en un objetivo prioritario para atacantes que buscan vías de entrada indirectas hacia servicios internos. La capacidad de leer respuestas del servidor multiplica el impacto del fallo: no se trata solo de una petición no autorizada, sino de una posible fuga de credenciales y de acceso a redes segmentadas.

La ausencia de explotación activa confirmada en el aviso no reduce la urgencia. La actualización a la versión 0.0.0-20260512171120-69da20bdaec9 cierra el vector de ataque y devuelve al sistema a una configuración segura según el comunicado de INCIBE-CERT. Los equipos de respuesta ante incidentes suelen recomendar mantener actualizados los sistemas de almacenamiento y revisar los permisos de red que puedan amplificar este tipo de vulnerabilidades.