Vulnerabilidad en caddy de caddyserver (CVE-2026-27589)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
24/02/2026
Última modificación:
25/02/2026
Descripción
Caddy es una plataforma de servidor extensible que usa TLS por defecto. Antes de la versión 2.11.1, la API de administración local de Caddy (escucha por defecto '127.0.0.1:2019') expone un endpoint 'POST /load' que cambia el estado y reemplaza toda la configuración en ejecución. Cuando la aplicación de origen no está habilitada ('enforce_origin' no configurado), el endpoint de administración acepta solicitudes de origen cruzado (por ejemplo, desde contenido web controlado por un atacante en un navegador de la víctima) y aplica una configuración JSON proporcionada por el atacante. Esto puede cambiar la configuración del oyente de administración y alterar el comportamiento del servidor HTTP sin intención del usuario. La versión 2.11.1 contiene una solución para el problema.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:caddyserver:caddy:*:*:*:*:*:*:*:* | 2.11.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



