Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en caddy de caddyserver (CVE-2026-27585)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026

Descripción

Caddy es una plataforma de servidor extensible que usa TLS por defecto. Antes de la versión 2.11.1, la rutina de saneamiento de rutas en el file matcher no sanea las barras invertidas, lo que puede llevar a la elusión de protecciones de seguridad relacionadas con la ruta. Afecta a usuarios con configuraciones específicas de Caddy y del entorno. La versión 2.11.1 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:caddyserver:caddy:*:*:*:*:*:*:*:* 2.11.1 (excluyendo)