CVE en Pterodactyl 69198 69199 21696 impacto y mitigacion
Si tienes Pterodactyl en producción, estas 3 vulnerabilidades importan por una razón simple: no son “teóricas”, son de las que terminan en CPU/RAM/disk y red sufriendo… y tu soporte también.
En este post cubrimos CVE-2025-69198 (Panel) y CVE-2025-69199 + CVE-2026-21696 (Wings): qué hacen, cómo te pegan en operación real y qué acciones tomar.
Qué CVEs son y a qué parte de Pterodactyl afectan
CVE-2025-69198 (Panel): permite crear más recursos (bases de datos, allocations, backups) de los permitidos mediante solicitudes concurrentes (race condition).
CVE-2025-69199 (Wings): WebSockets sin rate limit/throttling → posibilidad de DoS por conexiones masivas y mensajes grandes.
CVE-2026-21696 (Wings): bug con límite de parámetros de SQLite al borrar activity logs → reprocesamiento infinito, spam de activity hacia el Panel y riesgo de llenar el disco de la DB.
CVE-2025-69198 en Pterodactyl Panel
Qué pasa exactamente
Pterodactyl aplica límites por servidor (ej. cuántas DB, backups, allocations puede crear). El problema es que, en versiones previas, un usuario puede mandar muchas solicitudes al mismo tiempo y “ganar la carrera”: todas validan como si aún hubiera cupo y terminan creando más recursos de los asignados.
Impacto real en un hosting
Esto no es “hackeo hollywoodense”, es abuso de recursos:
Se pueden agotar allocations del nodo.
Se puede llenar espacio de backups más rápido que lo permitido.
Se puede negar servicio indirectamente a otros usuarios (porque te quedas sin recursos compartidos).
Solución
La mitigación real es actualizar el Panel a 1.12.0 o superior, donde se corrige este comportamiento.








