MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0005

Devolutions Server y Remote Desktop Manager se ven afectados por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2025.3.15.0 y anteriores
Remote Desktop Manager
2025.3.15.0 y anteriores

Registro de cambios

Publicación inicial - 2026-03-03

Se ha añadido «Validación incorrecta de certificados en conexiones WinRM» - 2026-03-19

Autenticación defectuosa en el modo de autenticación de Microsoft de Devolutions Server

9.5 Crítica - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Una omisión de autenticación en el modo de autenticación de Microsoft Entra ID (Azure AD) en Devolutions Server 2025.3.15.0 y versiones anteriores permite a un usuario no autenticado autenticarse como cualquier usuario de Entra ID mediante un JSON Web Token (JWT) falsificado.

Para que el ataque tenga éxito, es necesario conocer la dirección de correo electrónico de la víctima.

CVE(s)

CVE-2026-3224

Corrección y soluciones alternativas

Actualice a Devolutions Server 2025.3.16 o una versión superior

Si no es posible actualizar, se debe desactivar el modo de autenticación de Microsoft.

Créditos

truff

Aplicación incorrecta de controles de comportamiento en la eliminación de múltiples cuentas PAM

5.1 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N

Devolutions Server 2025.3.15 y versiones anteriores permiten a un atacante autenticado con permiso de eliminación borrar una cuenta PAM que está actualmente reservada (checked out), seleccionándola junto con al menos una cuenta no reservada y realizando una eliminación masiva. Esto puede eludir las protecciones previstas e interferir con la revocación de privilegios justo a tiempo (JIT), lo que podría dar lugar a privilegios elevados persistentes.

CVE(s)

CVE-2026-3130

Corrección y soluciones alternativas

Actualice a Devolutions Server 2025.3.16 o una versión superior, o a 2026.1.6 o una versión superior

Mensajes de error manipulables

5.1 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

La página de mensajes de error de Devolutions Server mostraba un mensaje proporcionado en la URL. Un actor malicioso podía aprovechar esto para mostrar mensajes de error falsificados, por ejemplo, en intentos de phishing.

La página se ha modificado para mostrar mensajes de error basados en códigos de error.

CVE(s)

CVE-2026-3204

Corrección y soluciones alternativas

Actualice a DVLS 2026.1.6 o una versión superior

Se pueden guardar contraseñas cuando el guardado de contraseñas está desactivado

2.0 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Las contraseñas de algunos tipos de conexión podían guardarse aunque la opción «Desactivar el guardado de contraseñas en las bóvedas» estuviera activada en la configuración del sistema.

Los tipos de conexión afectados son:

  • Panel de AWS
  • AWS Identity and Access Management (IAM)
  • Microsoft Azure Table Storage Explorer
  • Sesión de administrador de BeyondTrust
  • Dell iDRAC
  • Explorador de Google Cloud
  • HP iLO
  • Inicio de sesión con autocompletado (aplicación nativa)
  • Panel de Proxmox
  • Salesforce Cloud
  • Panel de Splashtop
  • TN3270
  • IBM5250
  • Panel de CyberArk
  • Amazon EC2

CVE(s)

CVE-2026-2590

Corrección y soluciones alternativas

Actualice a Remote Desktop Manager 2025.3.32 o una versión superior, o a 2026.1.6 o una versión superior

Validación incorrecta de certificados en conexiones WinRM

6.2 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Una validación incorrecta de certificados en las conexiones WinRM de propagación de PAM permite a un atacante en la red realizar un ataque de intermediario (man-in-the-middle) debido a que la verificación de certificados TLS está desactivada.

CVE(s)

CVE-2026-4434

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.6 o una versión superior