curl rechaza un CVE y gana: qué enseña a tu startup

El primer disputo de CVE en la historia de curl

A pocas horas de que se conociera la decisión final, Daniel Stenberg, el mantenedor histórico de curl, publicó un relato extenso sobre la primera disputa formal de CVE que el proyecto enfrenta desde que se convirtió en CNA (CVE Numbering Authority, la autoridad que asigna identificadores de vulnerabilidad) hace pocos años. En junio de 2026, MITRE, la fundación estadounidense que opera el programa CVE desde 1999, confirmó que el bug reportado en diciembre de 2025 contra libcurl no califica como vulnerabilidad y, por tanto, no recibirá identificador CVE.

El caso expone la mecánica interna del programa que sostiene la respuesta global a vulnerabilidades y que utilizan escáneres, CSIRT y proveedores para coordinar parches. Para un fundador de software, el episodio es una clase magistral sobre cómo se decide si un fallo merece una alerta mundial — y por qué esa decisión tiene costos enormes cuando se toma a la ligera.

Por qué curl se negó a asignar el CVE

El reporte técnico describía un bug en Curl_cert_hostcheck(), la función que valida si un nombre de host coincide con un certificado wildcard (*.example.com). El bug afectaba solo a combinaciones muy concretas: host con un punto inicial (.example.com), construido sobre OpenSSL o Schannel, y conectándose a un servidor controlado por un atacante con presencia local.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Stenberg y su equipo de seguridad repararon el fallo el 8 de diciembre de 2025 — el fix ya está en la rama principal de curl—, pero decidieron no emitir CVE. Argumentaron que se trataba de un escenario «lower than LOW»: una cadena de condiciones improbables (nombre inválido para DNS, atacante local, redirección controlada, certificado wildcard) que ningún usuario real alcanza en la práctica. Tras años de actividad, el proyecto acumula 57 CVEs publicados en su historial.

El reportero del fallo, Yuhao, escaló el caso a MITRE el 10 de febrero de 2026, dos meses después de haberlo enviado originalmente. Siguieron dos recordatorios más — 28 de mayo y 15 de junio — antes de que el MITRE TL-Root, el árbitro final del programa, cerrara la disputa el 24 de junio de 2026 con un veredicto que respalda a curl: «This is a bug, now fixed in the master branch. It is not considered a security vulnerability because of how it requires a local attacker with privileges present to make it so.»

Cómo funciona la cadena de decisión de un CVE

Para un founder sin formación en seguridad, esto se entiende mejor paso a paso. El programa CVE lo creó MITRE en 1999 y hoy cuenta con aproximadamente 100 CNA en todo el mundo —entre ellos Red Hat, IBM, Cisco, Oracle y Microsoft—, además de MITRE misma, según la guía «What is a CVE?» de Red Hat publicada en julio de 2026.

Un CNA solo puede asignar un identificador si el fallo cumple tres criterios oficiales del programa:

  • Es independientemente corregible (se puede parchear sin tocar otros bugs).
  • Está reconocido por el vendor o documentado por el reportero, demostrando impacto negativo y violación de la política de seguridad.
  • Afecta a un único codebase (si impacta a varios productos, se emiten CVE separados).

Cada identificador CVE tiene un costo oculto. Según el propio Stenberg, libcurl está instalado en aproximadamente 30.000 millones de instancias en el mundo, por lo que un CVE activa alertas, parches y actualizaciones en miles de equipos de seguridad. «We should act responsibly. Never ignore real problems of course, but also to make sure we don’t ring the alarm for theoretical problems», escribió.

El ecosistema CNA se expande en dos direcciones

La disputa de curl se inscribe en un momento clave del programa. El 1 de julio de 2026, la holandesa VulNow B.V. se convirtió en CNA bajo la raíz europea ENISA, orientada a publicar identificadores para vulnerabilidades que hoy pasan desapercibidas — las llamadas Dark Matter Vulnerabilities, fallos parcheados en repositorios sin CVE asociado. Según el comunicado reproducido por Business Insider Markets, VulNow publicó en el primer trimestre de 2026 un lote de 58 PreCVE con una anticipación promedio de 6,6 días frente a la divulgación pública, con un caso extremo de 154 días de anticipación para una vulnerabilidad del proyecto axios.

A la inversa, el caso curl demuestra el movimiento opuesto: CNAs establecidos empiezan a usar su discreción para no inflar el catálogo. Stenberg insiste en que de los miles de reportes que reciben al año, solo merecen CVE los que tienen impacto real y reproducible.

Qué enseña este caso a tu startup open source (o security tool)

Tres lecciones aterrizadas para un founder:

  • Define una política de severity pública y razonada. curl publica un criterio explícito de «lower than LOW» para casos en que se desestima un reporte. Si tu startup mantiene software (SaaS, SDK, dependencia crítica), tener un criterio público y razonado reduce ruido y evita escaladas públicas como la que vivió curl durante cuatro meses.
  • Prepara tu proceso de disputa, no solo el de reporte. El reportero pudo escalar a MITRE. Si tu proyecto se acerca al tamaño suficiente para ser CNA algún día, documenta por escrito cada rechazo: curl tuvo que repetir su respuesta tres veces entre febrero y junio. Es un costo operativo real.
  • Evalúa el terreno pre-CVE si tu tesis es vulnerability intelligence. Hay una ventana de mercado en señales de vulnerabilidades antes de que reciban CVE. VulNow, con su PreCVE lead-time de 6,6 días promedio, es el primer case study público con CNA propia bajo ENISA. Si tu startup compite en ese terreno, ese lead-time es el pitch.

El programa CVE ya está maduro, pero depende de que los CNA mantengan la disciplina de no asignar por defecto. La próxima vez que veas un CVE con severidad «LOW» de un proyecto que usas masivamente, recuerda que alguien eligió no emitirlo. Y la próxima vez que tu equipo de seguridad ignore un reporte externo durante meses, plantéate cuánto te está costando no tener un arbitraje documentado.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...