MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2025-0014

La validación incorrecta de certificados al conectarse a gateways en Devolutions Server 2025.3.2 y anteriores permite a atacantes situados en una posición de intermediario (MitM) interceptar el tráfico.

Productos afectados

Devolutions Server
2025.3.2 y anteriores

Registro de cambios

14/10/2025 - Publicación inicial

Falta de validación del dominio TLS al conectarse a gateways

7.7 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

La validación del certificado TLS al conectarse a un Devolutions Gateway no comprobaba que el sujeto del certificado coincidiera con el nombre de dominio del host. Esto podría permitir a atacantes situados en una posición de intermediario (MitM) interceptar o manipular el tráfico entre Devolutions Server y un Gateway.

La seguridad de las sesiones que pasan por el gateway no se ve afectada, ya que el certificado también se valida en los extremos al iniciar una conexión.

CVE(s)

CVE-2025-11619

Corrección y soluciones alternativas

Actualice a Devolutions Server 2025.3.3 o posterior, 2025.2.15 o posterior