¿Qué pasó?
El 5 de diciembre de 2025, aproximadamente a las 8:56 a. m. UTC, un porcentaje enorme de Internet simplemente dejó de funcionar. Cloudflare, la columna vertebral de millones de sitios web, sufrió una interrupción crítica que afectó a casi el 28 % de todo el tráfico HTTP a nivel mundial.
Si bien los rumores iniciales en las redes sociales apuntaban a un ataque masivo de denegación de servicio distribuido (DDoS), la realidad era algo mucho más técnico y preocupante. La interrupción fue causada por el propio intento de Cloudflare de corregir una falla de seguridad. La compañía implementó un parche de mitigación para la vulnerabilidad “React2Shell” recientemente revelada (CVE-2025-55182), pero la solución en sí contenía una falla que desencadenó una falla en cascada en toda su red.
El servicio se restableció en gran medida a las 9:12 a. m. UTC, pero durante esos 16 minutos, Internet contuvo la respiración.
Detalles clave
- La causa: se implementó un cambio de configuración defectuoso para mitigar CVE-2025-55182 (React2Shell).
- El impacto: Se estima que entre el 20% y el 28% del tráfico HTTP global se vio interrumpido.
- Servicios afectados: Las principales plataformas, incluidas DoorDash, Crunchyroll y Cash App, se desconectaron o experimentaron errores graves.
- La vulnerabilidad: React2Shell es una falla crítica de ejecución remota de código (RCE) no autenticada que afecta el ecosistema React/Next.js, divulgada públicamente apenas dos días antes.
Por qué es importante
Este incidente pone de relieve la extrema fragilidad de la web moderna. Cuando un solo proveedor como Cloudflare estornuda, todo Internet se resfría.
El dilema de la seguridad
Cloudflare estaba en una posición imposible: dejar la red abierta a la vulnerabilidad “React2Shell” (que los ataques ya estaban explotando activamente) o implementar una solución rápida. Eligieron lo último, pero la velocidad de despliegue condujo a un escenario catastrófico de “mala racha”. Esto subraya el juego de póquer de alto riesgo de la gestión de parches de día cero.
Para propietarios de sitios
Si depende únicamente de una CDN o proveedor de seguridad, está a merced de su tiempo de actividad. Si bien Cloudflare es en general increíblemente confiable, el evento de hoy es un recordatorio de que la redundancia es clave para las aplicaciones de misión crítica.
La historia de fondo
La vulnerabilidad “React2Shell” (CVE-2025-55182) se reveló el 3 de diciembre de 2025. Afecta al ecosistema de la biblioteca React JavaScript, incluidos los marcos ampliamente utilizados como Next.js. Debido a que permite la ejecución remota de código sin autenticación, se considera una amenaza de “severidad 10”. Los actores de amenazas, incluidos los grupos de ransomware, comenzaron a buscar y explotar esta falla casi de inmediato, lo que obligó a los proveedores de infraestructura como Cloudflare a correr contrarreloj para proteger a sus clientes.
Desglose técnico: cómo falló el parche
La vulnerabilidad surge de cómo React maneja la representación del lado del servidor (SSR) de la entrada proporcionada por el usuario cuando se configura específicamente con ciertas bibliotecas de ejecución de shell.
- El exploit: los atacantes envían un encabezado HTTP especialmente diseñado que contiene una carga útil codificada en base64. Si el servidor registra este encabezado utilizando un paquete de registro vulnerable en un entorno React, se ejecuta la carga útil.
- La solución (prevista): los ingenieros de Cloudflare escribieron una regla WAF (Web Application Firewall) global para eliminar este patrón de encabezado específico de las solicitudes entrantes antes de que lleguen a los servidores de los clientes.
- El error: La expresión regular (regex) utilizada en la regla WAF fue “catastrófica”. Contenía un bucle de retroceso. Al procesar tráfico legítimo con encabezados largos, el motor de expresiones regulares consumía el 100% de la CPU en los nodos perimetrales de Cloudflare.
- La cascada: cuando los nodos alcanzaron el 100 % de la CPU, dejaron de responder a las comprobaciones de estado. El equilibrador de carga enrutaba el tráfico a los nodos vecinos, que luego también alcanzaban el 100 % de la CPU. En cuestión de minutos, todo el plano de control quedó saturado.
Esto sirve como una lección clásica sobre “implementación segura”. Incluso una solución de seguridad es un código, y el código no probado en el borde de la red es un arma cargada.
Reacciones de expertos
Los analistas de seguridad señalaron que, si bien la interrupción fue dolorosa, la alternativa (la explotación masiva de la vulnerabilidad React2Shell) podría haber sido peor. “El incidente resalta los riesgos de una rápida mitigación en la infraestructura de nube a gran escala”, señalaron informes de SecurityWeek, “pero también la amenaza actual que plantean las vulnerabilidades graves recientemente reveladas en bibliotecas de software ampliamente utilizadas”.
¿Qué sigue?
Cloudflare ya revirtió la configuración específica problemática y la reemplazó con una solución verificada.
Cronología:
- Inmediato: El servicio ha sido restablecido.
- A corto plazo: Espere una publicación de blog detallada “Post-Mortem” de la ingeniería de Cloudflare que explique exactamente cómo el cambio de configuración pasó por alto sus protecciones de prueba canary.
- Largo plazo: una conversación renovada de la industria sobre cómo implementar de manera segura mitigaciones globales para fallas de software ubicuas como las de React.
Contexto más amplio: la fragilidad de la complejidad
Este incidente no es aislado. En la carrera por “moverse rápido y romper cosas”, toda la pila web se ha vuelto cada vez más frágil. React, si bien es poderoso, introduce una capa de abstracción que oscurece qué código se está ejecutando realmente en el servidor. Cuando se combinan marcos complejos con mitigaciones de seguridad automatizadas y redes de borde distribuidas, se crea un sistema donde los “efectos mariposa” son comunes. Un solo carácter de expresión regular en una regla WAF puede apagar efectivamente Internet para millones de usuarios.
Los CIO y CTO que observan cómo se desarrolla esto probablemente estén haciendo dos preguntas a sus equipos hoy:
- “¿Es la infraestructura vulnerable a React2Shell?”
- “Si la CDN deja de funcionar, ¿existe un plan de conmutación por error?”
Para muchos, no responder a la segunda pregunta es la verdadera crisis.
El resultado final
El apagón de Internet de hoy no fue un ataque de piratas informáticos, sino una herida autoinfligida durante un intento de rescate. Cloudflare intentó proteger la web del exploit “React2Shell” y accidentalmente rompió el escudo. Es un claro recordatorio de cuán centralizada se ha vuelto la infraestructura digital y cuán difícil es equilibrar la velocidad con la estabilidad frente a amenazas críticas a la seguridad.
Fuentes (3)
- tomsguide.com Tom's Guide Live Coverage
- theregister.com React2Shell Exploitation
- securityweek.com Cloudflare Outage Cause
🦋 Discusión en Bluesky
Discutir en Bluesky