Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Firecrawl (CVE-2026-32857)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/03/2026
Última modificación:
01/05/2026

Descripción

La versión 2.8.0 de Firecrawl y anteriores contienen una vulnerabilidad de omisión de protección de falsificación de petición del lado del servidor (SSRF) en el servicio de scraping de Playwright donde la validación de la política de red se aplica solo a la URL inicial proporcionada por el usuario y no a los destinos de redirección subsiguientes. Los atacantes pueden proporcionar una URL externamente válida que pasa la validación y devuelve una redirección HTTP a un recurso interno o restringido, permitiendo que el navegador siga la redirección y obtenga el destino final sin revalidación, obteniendo así acceso a servicios de red internos y puntos finales sensibles. Este problema es distinto de CVE-2024-56800, que describe la SSRF basada en redirección de forma general. Esta vulnerabilidad surge específicamente de una brecha de aplicación posterior a la redirección en las protecciones SSRF implementadas, donde la validación se aplica solo a la petición inicial y no al destino final redirigido.