Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-85612 Multiple Vendors

Vulnerabilidad alta de SSRF en OpenPanel anterior a 2.3.0 permite acceso no autenticado a metadatos internos

Vulnerabilidad · Publicado 04/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

OpenPanel versiones anteriores a 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en los endpoints /misc/favicon y /misc/og que permite a atacantes no autenticados forzar al servidor a consultar hosts internos y endpoints de metadatos en la nube. Los atacantes pueden enumerar servicios internos, robar credenciales y acceder a información sensible de infraestructura. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan OpenPanel como panel de control, especialmente en entornos de hosting compartido y nubes públicas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

OpenPanel before 2.3.0 contains an unauthenticated server-side request forgery vulnerability in the /misc/favicon and /misc/og endpoints that accept an attacker-supplied url parameter with insufficient validation. Attackers can force the API to fetch arbitrary internal hosts and cloud metadata endpoints, with small responses returned verbatim enabling credential theft and internal service enumeration.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar OpenPanel a versión 2.3.0 o superior inmediatamente
  • Si no puede actualizar, implementar validación estricta de URLs en los parámetros /misc/favicon y /misc/og, bloqueando IPs privadas (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 169.254.0.0/16)
  • Auditar logs de acceso a estos endpoints en los últimos 30 días
  • Aislar servidores afectados de la red si están expuestos públicamente
  • Monitorear accesos a endpoints de metadatos de AWS/Azure/GCP
Esta alerta fue generada automáticamente a partir del NVD del NIST.