Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-85614 Multiple Vendors

Vulnerabilidad alta de SSRF en OpenPanel antes de 2.3.0 permite acceso a servicios internos

Vulnerabilidad · Publicado 04/09/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

OpenPanel anterior a versión 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) sin autenticación en el endpoint GET /tools/site-checker que permite a atacantes remotos hacer que el servidor emita solicitudes hacia servicios internos, localhost y endpoints de metadatos en la nube. Un atacante puede explotar esto para leer títulos de respuestas HTTP internas, información sensible de la infraestructura y credenciales almacenadas en metadatos. Esta vulnerabilidad afecta directamente a proveedores de hosting, resellers y empresas que utilizan OpenPanel como panel de control en sus servidores en México y Latinoamérica.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

OpenPanel before 2.3.0 contains an unauthenticated server-side request forgery vulnerability in the GET /tools/site-checker endpoint that accepts a fully client-controlled URL parameter with no private IP filtering or DNS-rebinding protection. Attackers can make the OpenPanel server issue requests to internal services, localhost, and cloud metadata endpoints, reading internal HTTP response titles, headers, status codes, and SSL certificate information.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar OpenPanel a versión 2.3.0 o superior de inmediato
  • Si no puede actualizar, restringir acceso al endpoint /tools/site-checker mediante firewall o WAF
  • Auditar logs de acceso en busca de solicitudes sospechosas al endpoint
  • Revisar metadatos y credenciales expuestas en servicios internos
  • Implementar filtros de IP privadas y protecciones anti-DNS rebinding en proxies
  • Monitorear CVSS 8.6 y actualizaciones en NVD
Esta alerta fue generada automáticamente a partir del NVD del NIST.