Mullvad VPN reveló en mayo de 2026 una vulnerabilidad de fingerprinting que podía permitir a los sitios web vincular la actividad de un usuario entre distintos servidores de Mullvad, socavando precisamente la ventaja de privacidad de cambiar de servidor para separar sesiones. Un investigador de seguridad independiente reportó el problema el 15 de mayo, y Mullvad lo confirmó y publicó un desglose técnico en cuestión de días, una velocidad de respuesta que importa para el resto de esta historia.
Qué hacía realmente el fallo
Mullvad asigna a cada dispositivo conectado una dirección IP de salida dentro de un rango disponible en cada servidor. Según la propia explicación de Mullvad y la cobertura de Tom’s Guide, esta asignación no es aleatoria: la posición relativa de un dispositivo dentro del rango de IP de un servidor se traslada aproximadamente a la misma posición en otro servidor. Si un dispositivo está en el 40 por ciento del rango de direcciones del servidor A, aparecerá en el servidor B en aproximadamente ese mismo porcentaje.
Un sitio web que observe el tráfico de un usuario en dos servidores distintos de Mullvad podría usar esa posición constante para deducir que ambas sesiones vienen del mismo dispositivo, sin necesidad de cookies, inicio de sesión ni la dirección IP real del usuario en ningún momento. El fallo no expone ni la identidad ni la IP real. Contradice sí la expectativa concreta de que cambiar de servidor crea una separación real entre sesiones.
Por qué la propia arquitectura de Mullvad creó esta brecha
La mayoría de proveedores de VPN asignan a cada servidor una única IP de salida compartida. Mullvad, en cambio, opera un rango de direcciones de salida por servidor, buscando específicamente reducir la sobrecarga en una sola IP y evitar bloqueos masivos por parte de sistemas de detección de streaming y fraude. Precisamente esta decisión de diseño, pensada como mejora de privacidad y fiabilidad, fue la que hizo posible una asignación posicional predecible, ya que el método subyacente de asignación de direcciones dentro del rango se mantenía igual entre servidores.
La respuesta de Mullvad
Mullvad confirmó el problema públicamente pocos días después del reporte del investigador, y publicó una explicación técnica completa en su propio blog, junto con una solución provisional de aplicación inmediata: cerrar sesión en la app, volver a iniciarla y reconectar regenera la clave WireGuard del dispositivo, lo que rompe el patrón que permitía el fingerprinting.
Una solución permanente a nivel de servidor se ha ido desplegando de forma gradual desde la revelación y no requiere actualizar la app. Mullvad ha mantenido actualizada una página de estado mientras los servidores se iban corrigiendo uno a uno.
Qué deberían hacer los usuarios de Mullvad
Para la mayoría de usuarios, este fallo no exige ninguna acción, solo importa si cambias de servidor específicamente para separar tu actividad online en sesiones no vinculables. Si ese es tu caso, la solución provisional es sencilla: abre la app, cierra sesión, vuelve a iniciarla, y conéctate con el nuevo servidor. Eso regenera tu clave y resetea el patrón antes de que empiece una nueva sesión.
Qué dice esto sobre la reputación de privacidad de Mullvad
Mullvad tiene una de las reputaciones de privacidad más sólidas del sector, construida sobre la creación de cuentas sin correo electrónico, opciones de pago en efectivo y criptomoneda, y una política de no registros que se puso a prueba en 2023, cuando la policía sueca registró sus oficinas y no encontró nada que incautar. Este fallo no cambia nada de esa arquitectura fundamental. Lo que sí demuestra es que incluso proveedores con ajustes de privacidad realmente sólidos por defecto pueden tener errores de implementación sutiles que solo salen a la luz con una revisión independiente rigurosa, y que la respuesta de Mullvad, reconocimiento rápido, detalles técnicos públicos y una solución inmediata para el usuario, se acerca a lo que cabría esperar de cualquier proveedor ante una revelación así.
Cómo debería funcionar la divulgación responsable, y por qué aquí funcionó
La divulgación responsable significa que un investigador informa en privado a la empresa afectada antes de publicar los detalles, dándole así una ventana para solucionar el problema o al menos preparar una solución provisional antes de que atacantes o curiosos puedan usar la misma información. Eso es exactamente lo que pasó aquí: el investigador informó a Mullvad, Mullvad lo confirmó y empezó a trabajar en una solución, y solo después se hicieron públicos los detalles técnicos, junto con la propia explicación de Mullvad y no solo a través de cobertura externa. Este orden importa porque los usuarios de Mullvad se enteraron del problema y de una solución provisional inmediata al mismo tiempo, en vez de que la vulnerabilidad se difundiera públicamente mientras la empresa intentaba ponerse al día. También es un recordatorio útil de que una vulnerabilidad revelada en un proveedor de VPN no lo descalifica automáticamente, cómo responde el proveedor después dice más sobre su fiabilidad que la mera existencia del problema.
Cómo encaja esto en el historial de Mullvad
No es la primera vez que Mullvad se enfrenta a un escrutinio público, y hasta ahora la empresa lo ha gestionado bien. Cuando la policía sueca registró sus oficinas de Gotemburgo en 2023 como parte de una investigación penal en busca de datos de usuarios, la arquitectura de no registros de Mullvad hizo que no hubiera nada que entregar, un resultado que hizo más por su credibilidad que cualquier promesa de marketing. La revelación del fingerprinting sigue el mismo patrón: un problema real, encontrado desde fuera, reconocido rápido, y solucionado a nivel de infraestructura, sin que los usuarios de Mullvad tuvieran que confiar simplemente en la palabra de la empresa.
Qué revela esto sobre elegir entre pocas IP de salida o rangos completos
Este episodio plantea una pregunta de diseño interesante para todo el sector: ¿es una única IP de salida compartida por servidor, el modelo más habitual, realmente más respetuosa con la privacidad que el enfoque de Mullvad con un rango de direcciones? A primera vista sí, ya que una sola IP compartida no revela información posicional. En la práctica, sin embargo, un único punto de salida por servidor trae sus propios problemas, como una mayor probabilidad de que servicios de streaming o bancos bloqueen a todos los usuarios en bloque en cuanto uno solo abusa de esa IP. No hay aquí una solución perfecta, solo compromisos distintos entre anonimato dentro de un servidor y fiabilidad entre servicios, y la corrección de Mullvad busca conservar las ventajas de la asignación por rango sin la posición predecible que permitía el fingerprinting.
Cómo encuentran estos fallos los investigadores independientes
Este tipo de vulnerabilidad rara vez la detectan escáneres de seguridad automatizados, sino investigadores que se centran específicamente en la arquitectura concreta de un servicio y prueban patrones de comportamiento invisibles para el usuario normal. En el caso de Mullvad, eso significó comparar sistemáticamente la asignación de IP entre varios servidores y detectar un patrón estadístico que no salta a la vista a simple vista. Precisamente este tipo de revisión independiente y no anunciada, al margen de las propias auditorías internas de un proveedor, es un mecanismo de control adicional importante en el sector de los VPN, ya que las pruebas internas por naturaleza tienden a buscar lo que la propia empresa ya sospecha.
La cronología de la revelación
- 15 de mayo de 2026: un investigador de seguridad independiente reporta en privado a Mullvad el fallo de fingerprinting en IP de salida
- 20 de mayo de 2026: Mullvad confirma el problema públicamente y explica que una solución está en fase de pruebas
- 21 de mayo de 2026: Tom’s Guide y otros medios informan sobre la revelación, junto con el desglose técnico publicado por Mullvad y los pasos de la solución provisional
- En curso desde mediados de 2026: Mullvad despliega gradualmente la solución permanente a nivel de servidor en toda la red, con seguimiento en la página pública de estado
¿Debería esto cambiar tu elección de VPN?
Por sí solo, no. El fallo se reveló de forma responsable, se solucionó a nivel de infraestructura, sin exigir a los usuarios más acción que la solución provisional, y no expone identidades ni direcciones IP reales. Es un recordatorio de que ninguna afirmación de privacidad de un VPN debería basarse solo en la confianza, las auditorías independientes y las revelaciones públicas de vulnerabilidades como esta son precisamente el mecanismo que hace visibles este tipo de problemas, en vez de dejarlos sin detectar. Consulta nuestro análisis de Mullvad para la valoración completa, fallo incluido.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
El fallo de fingerprinting en IP de salida de Mullvad fue real pero limitado: no expone identidades ni direcciones IP, solo la posibilidad de vincular sesiones entre servidores, para usuarios que confían específicamente en cambiar de servidor para separarlas. La revelación rápida de Mullvad y la solución permanente son una respuesta adecuada, y la solución provisional, cerrar sesión y volver a entrar, cierra la brecha de inmediato para quien la necesite ahora.
Sigue leyendo: Análisis de Mullvad 2026 y ¿Un VPN protege contra el fingerprinting de navegador?.