Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0005
Devolutions Server y Remote Desktop Manager se ven afectados por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-03-03
Se ha añadido «Validación incorrecta de certificados en conexiones WinRM» - 2026-03-19
Autenticación defectuosa en el modo de autenticación de Microsoft de Devolutions Server
9.5 Crítica - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Una omisión de autenticación en el modo de autenticación de Microsoft Entra ID (Azure AD) en Devolutions Server 2025.3.15.0 y versiones anteriores permite a un usuario no autenticado autenticarse como cualquier usuario de Entra ID mediante un JSON Web Token (JWT) falsificado.
Para que el ataque tenga éxito, es necesario conocer la dirección de correo electrónico de la víctima.
CVE(s)
CVE-2026-3224
Corrección y soluciones alternativas
Actualice a Devolutions Server 2025.3.16 o una versión superior
Si no es posible actualizar, se debe desactivar el modo de autenticación de Microsoft.
Créditos
truff
Aplicación incorrecta de controles de comportamiento en la eliminación de múltiples cuentas PAM
5.1 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N
Devolutions Server 2025.3.15 y versiones anteriores permiten a un atacante autenticado con permiso de eliminación borrar una cuenta PAM que está actualmente reservada (checked out), seleccionándola junto con al menos una cuenta no reservada y realizando una eliminación masiva. Esto puede eludir las protecciones previstas e interferir con la revocación de privilegios justo a tiempo (JIT), lo que podría dar lugar a privilegios elevados persistentes.
CVE(s)
CVE-2026-3130
Corrección y soluciones alternativas
Actualice a Devolutions Server 2025.3.16 o una versión superior, o a 2026.1.6 o una versión superior
Mensajes de error manipulables
5.1 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
La página de mensajes de error de Devolutions Server mostraba un mensaje proporcionado en la URL. Un actor malicioso podía aprovechar esto para mostrar mensajes de error falsificados, por ejemplo, en intentos de phishing.
La página se ha modificado para mostrar mensajes de error basados en códigos de error.
CVE(s)
CVE-2026-3204
Corrección y soluciones alternativas
Actualice a DVLS 2026.1.6 o una versión superior
Se pueden guardar contraseñas cuando el guardado de contraseñas está desactivado
2.0 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Las contraseñas de algunos tipos de conexión podían guardarse aunque la opción «Desactivar el guardado de contraseñas en las bóvedas» estuviera activada en la configuración del sistema.
Los tipos de conexión afectados son:
- Panel de AWS
- AWS Identity and Access Management (IAM)
- Microsoft Azure Table Storage Explorer
- Sesión de administrador de BeyondTrust
- Dell iDRAC
- Explorador de Google Cloud
- HP iLO
- Inicio de sesión con autocompletado (aplicación nativa)
- Panel de Proxmox
- Salesforce Cloud
- Panel de Splashtop
- TN3270
- IBM5250
- Panel de CyberArk
- Amazon EC2
CVE(s)
CVE-2026-2590
Corrección y soluciones alternativas
Actualice a Remote Desktop Manager 2025.3.32 o una versión superior, o a 2026.1.6 o una versión superior
Validación incorrecta de certificados en conexiones WinRM
6.2 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Una validación incorrecta de certificados en las conexiones WinRM de propagación de PAM permite a un atacante en la red realizar un ataque de intermediario (man-in-the-middle) debido a que la verificación de certificados TLS está desactivada.
CVE(s)
CVE-2026-4434
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.6 o una versión superior