Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-86173 Multiple Vendors

Vulnerabilidad SSRF alta en MindsDB hasta v26.1.0 permite acceso a servicios internos

Vulnerabilidad · Publicado 05/09/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

MindsDB versiones hasta 26.1.0 contiene una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en el manejador de rastreo web que permite a atacantes no autenticados recuperar URLs arbitrarias. Los agresores pueden eludir controles de lista blanca explotando configuraciones vacías por defecto y acceder a servicios internos y puntos de acceso de metadatos en la nube sin autenticación. Afecta especialmente a empresas de IA/ML en LATAM que exponen MindsDB en entornos multi-tenant o híbridos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

MindsDB through 26.1.0 contains a server-side request forgery vulnerability in the web crawler handler that allows unauthenticated attackers to fetch arbitrary URLs by supplying caller-controlled URLs to CrawlerTable.list. Attackers can bypass the allowlist control by exploiting the default empty configuration and access internal services and cloud metadata endpoints without authentication.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-918

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente MindsDB a versión posterior a 26.1.0
  • Implementar autenticación en CrawlerTable.list y validación estricta de URLs
  • Restringir acceso de red a servicios internos mediante firewall o seguridad de perímetro
  • Auditar logs de acceso a endpoints de metadatos en AWS/Azure
  • Validar que la lista blanca no esté vacía en producción
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas