La Presidencia expone datos sensibles del conflicto armado
Un servidor de información geográfica de la Presidencia de Colombia habría estado expuesto públicamente sin ningún tipo de contraseña durante al menos siete meses, permitiendo que cualquier persona con conexión a internet accediera sin restricción a contenido que puede ser sensible y que podría ser de caracter reservado.
Un analista de seguridad independiente documentó la vulnerabilidad con detalle técnico y MuchoHacker.lol la verificó de forma independiente este 19 de mayo de 2026.
Entre los recursos accesibles de forma pública se encuentran mapas militares que podrían ser clasificados con ubicaciones de campamentos donde viven excombatientes de las FARC, zonas de control territorial de grupos armados ilegales, datos relacionados a protección de personas en riesgo, alertas tempranas de la Defensoría del Pueblo, registros de víctimas del conflicto, datos de cultivos de coca y mapas de eventos con minas antipersonales, entre otros datos.El directorio público del servidor revelaba más de 280 capas de información solo en su carpeta principal, todas accesibles sin usuario ni contraseña.

MuchoHacker.lol verificó de forma independiente , luego de que un lector nos compatiera la extensa invstigación que incluso fue publicada en una red social.
Omitiremos por el momento el nombre y nickname del investigador porque tenemos la certeza que este post no será leído por las entidades afectadas y como es normal nadie se interesarán por esta información.
Al revelar su nombre y sus activos digitales personas con intenciones maliciosas podrían acceder a información sensible que pondrían en riesgo a múltiples entidades colombianas y personas.
Antes de publicar esta nota, notificamos a la Presidencia de la República mediante correo electrónico, el Ejército Nacional, la Oficina del Alto Comisionado para la Paz y la Fundación para la Libertad de Prensa.
Aunque descubrimos más información que posiblmente es sensible, de otras entidades, no pudimos notificar a todos por la magnitud del hallazgo.
Lo que MuchoHacker.lol verificó
El servidor, ubicado un subdominio de presidencia.gov.co, respondió sin solicitar usuario ni contraseña.
En él se encontraba un directorio con cientos de capas de información geográfica organizada por carpetas, todas accesibles sin restricción.
Al momento de la escritura de esta nota sigue estando con acceso público.
Entre los recursos que este medio pudo confirmar directamente se encontraban mapas etiquetados con un sufijo presublimente militar publicado en septiembre de 2025.

Uno de los mapas, visible en la galería pública del portal, mostraría superpuestas las ubicaciones de los campamentos de reintegración de excombatientes FARC, las zonas de influencia de grupos armados y los registros de ataques a firmantes del Acuerdo de Paz durante el primer semestre de 2025.
En la galería pública del portal es posible ver un mapa operacional que muestra los campamentos ETCR —Espacios Territoriales de Capacitación y Reincorporación— donde viven excombatientes desarmados y sus familias.
Si bien la existencia y ubicación general de estos campamentos es información pública —documentada incluso en publicaciones académicas— lo preocupante no es la identificación de los campamentos en sí, sino el contexto en que aparecen en este servidor: superpuestos sobre capas que muestran las zonas de control de grupos armados activos y los registros de ataques contra firmantes del Acuerdo de Paz durante 2025. Es esa combinación de capas —campamentos, territorios de grupos armados e incidentes de violencia en un solo mapa operacional sin contraseña— lo que, en nuestra opinión y la del investigador, representaría un riesgo para las personas que habitan estos espacios.
Ante la sorpresa de tener acceso a esta información y en aras de verificar la sensibilidad de los datos nos pusimos en contacto con La Consejería Comisionada de Paz a través de su cuenta en X pero no hubo respuesta.

La capa denominada PresenciadeFirmantesPaz contenía 624 puntos georeferenciados distribuidos por el territorio nacional, con mayor concentración en zonas de conflicto activo como Cauca, Nariño, Putumayo, Catatumbo y el Bajo Cauca. MuchoHacker.lol verificó este número mediante una consulta al servidor que devuelve únicamente el conteo de registros, sin acceder a datos individuales.
Por qué esto representa un riesgo
El investigador que encontró la falla de seguridad afirmó además que el propio servidor de la Presidencia contiene una capa que muestra más de 110 registros de incidentes — dato que MuchoHacker.lol no verificó de forma independiente al no haber consultado el contenido de esa capa.
“Excombatientes de estos campamentos enfrentan violencia continua: 110 ataques solo en el primer semestre de 2025, que incluyen 29 homicidios y 9 desapariciones. Sus ubicaciones precisas ahora son públicas”, indicó en el post donde analiza toda la situación digital.
El servidor también exponía capas de la Unidad Nacional de Protección —la entidad que coordina los esquemas de seguridad de periodistas, líderes sociales y políticos amenazados— bajo los nombres UNP, UNP_INCIDENTES y UNP_MEDIDAS. Adicionalmente, aparecían las alertas tempranas de la Defensoría del Pueblo.
Dentro de la información que se puede acceder públicamente encontramos una carpeta con el título FLIP. Al acceder a los datos se pueden ver datos que presuntamente fueron recopilados y entregador por la entidad y se observa con mucho detalle incidentes que tienen que ver con eventos que afectan la Libertad de Prensa en Colombia.
Si bien este dataset, de los múltiples de la FLIP, no tiene datos exactos de afectados la recopilación de información podría dar con pistas de los denunciantes. Se tienen columnas como tipo de medio, municipio, ciudad, entre otros. Fácilmente se puede observar que hubo, por ejemplo, un incidente de Libertad de Prensa en un municipio pequeño de Cundinamarca.

Nos comunicamos con la FLIP para contarles sobre el asunto e indicaron que revisarían los datos. Sin conocerlos muy bien y solo con la narración que hicimos y pantallazos de los hallazgos nos indicaron que esa información no deberían estar en línea. No sabemos el alcance de compartir estos datos o las urls exactas así que no la hemos compartido con nadie a pesar que está publicada en una red social.
Al analizar el directorio público del servidor se revela la magnitud completa de lo expuesto.
Además de los mapas militares y los datos de firmantes de paz, cualquier persona podría haber accedido a capas con registros de homicidios, masacres, feminicidios, desplazamiento forzado, secuestro, extorsión, trata de personas, violencia intrafamiliar, delitos sexuales y reclutamiento ilícito acumulados entre 2010 y 2025.
Igualmente, alertas tempranas de la Defensoría del Pueblo y registros de ataques a defensores de derechos humanos; datos de la Unidad Nacional de Protección incluyendo lo que serían incidentes y medidas de seguridad; información de víctimas del conflicto de la UARIV; zonas de presencia territorial del ELN, el Clan del Golfo, la Segunda Marquetalia, el EMC y otras estructuras armadas; mapas de cultivos de coca entre 2017 y 2023; registros de eventos con minas antipersonales; datos del programa de sustitución de cultivos ilícitos PNIS; títulos y solicitudes mineras vigentes en todo el país; zonas mineras en territorios étnicos; resguardos indígenas y consejos comunitarios afrocolombianos y denuncias ciudadanas de 2023. Todo ello organizado capas de información, accesibles sin usuario ni contraseña.
El alcance del hallazgo según el investigador

El informe fue publicado el 13 de mayo de 2026 y está publicado en una plataforma de envío de boletines. MuchoHacker.lol intentó contactar al investigador antes de publicar esta nota pero no obtuvo respuesta.
A partir de sus perfiles públicos, se puede inferir que su autor es un analista independiente que documenta regularmente hallazgos de seguridad en infraestructura gubernamental mediante técnicas de inteligencia de fuentes abiertas —OSINT por sus siglas en inglés— como enumeración de subdominios, consultas a registros de transparencia de certificados digitales y análisis de APIs públicas. Este tipo de investigación no implica acceso no autorizado a sistemas: se basa en información técnica que los propios servidores exponen públicamente.
El investigador firmó haber documentado el caso en tres etapas entre octubre de 2025 y mayo de 2026, y haber descargado más de 32 gigabytes de información del servidor, incluyendo mapas de presencia territorial de grupos armados, registros de eventos con minas antipersonales desde 1990, datos de cultivos de coca entre 2017 y 2023, y 63 boletines semanales de inteligencia social producidos por el CEDISCO —la célula de análisis de conflicto de la Oficina del Alto Comisionado para la Paz— correspondientes al período 2019 y 2020.
MuchoHacker.lol no descargó ninguno de estos datos. La verificación de este medio se limitó a confirmar la existencia y accesibilidad del servidor y sus capas, sin extraer registros individuales.
La respuesta del Gobierno
Al momento de publicación, ninguna de las entidades notificadas había respondido a las notificaciones enviados por MuchoHacker.lol. Esta nota se publica hoy dado el riesgo activo que representa la exposición para personas identificadas en el sistema. Las entidades fueron notificadas el mismo 19 de mayo de 2026 antes de la publicación.
Esta redacción solicitó comentarios a la Presidencia de la República y la Oficina del Alto Comisionado para la Paz. Esta nota será actualizada cuando se reciba respuesta.
No se le informó al Colcert porque en varias oportunidades hemos pedido información sobre incidente digitales y nunca responden.
Una falla que va más allá de un servidor
Según el informe del investigador , el servidor de la Presidencia no sería el único caso.
El investigador afirmó haber identificado al menos ocho servidores ArcGIS adicionales de entidades gubernamentales colombianas con configuraciones similares, y documentó lo que describió como 22 vulnerabilidades clasificadas en tres niveles de criticidad a lo largo de tres campañas de análisis entre octubre de 2025 y mayo de 2026.
El volumen total afirma haber recopilado supera los 32 gigabytes de datos.
Un detalle técnico revela la profundidad de la falla: el portal operaba con el identificador predeterminado de fábrica del software — la cadena 0123456789ABCDEF que Esri asigna por defecto en toda instalación nueva. Eso indica que el sistema nunca fue configurado apropiadamente para uso en producción. No se trató únicamente de una contraseña olvidada, sino de un servidor que habría sido desplegado desde una plantilla de desarrollo y puesto en operación sin pasar por un proceso de configuración básica de seguridad.
La galería pública del portal contenía además 1.387 ítems organizados por un grupo reducido de cuentas internas de la Presidencia, cuyas especialidades temáticas — desde los boletines de inteligencia social hasta los mapas de grupos armados y los datos de víctimas — eran identificables a partir de los metadatos públicos de cada ítem, sin necesidad de autenticación.
Es tal el nivel de detalle de los datos que se pudo hacer una lista de posibles blancos de entidades que mantienen y han subido la información y se advierte que estas personas pueden ser blanco de ataques.
La exposición habría permanecido activa al menos desde octubre de 2025 hasta el 19 de mayo de 2026 — más de siete meses — y el servidor continuó acumulando contenido nuevo durante ese período. Las herramientas utilizadas para encontrar esta información no implicaron ningún tipo de intrusión: consultas a registros públicos de certificados digitales, enumeración de subdominios y consultas al propio directorio del servidor. No hubo hackeo. La información estaba abierta.
