Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0010
Devolutions Server se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-04-01
Se ha añadido CVE-2026-8407 (falta de autorización en los endpoints de PAM) - 2026-05-12
Suplantación de usuarios en el flujo de autenticación externa OAuth
8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Una autenticación incorrecta en el flujo de autenticación externa OAuth en Devolutions Server permite a un usuario autenticado autenticarse como otros usuarios, incluidos los administradores, mediante la reutilización de un código de sesión de un flujo de autenticación externa.
CVE(s)
CVE-2026-4829
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.12.0 o superior, 2025.3.18 o superior.
Créditos
jtof_fap
Omisión del segundo factor de autenticación
7.7 Alta - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Una autenticación incorrecta en la funcionalidad de inicio de sesión de OAuth en Devolutions Server permite a un atacante remoto con credenciales válidas omitir la autenticación multifactor mediante una solicitud de inicio de sesión manipulada.
CVE(s)
CVE-2026-4828, CVE-2026-4924
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.12 o superior, 2025.3.18 o superior.
Falta de autorización en los endpoints de PAM
7.1 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
La falta de autorización en el módulo PAM de Devolutions Server permite a un usuario autenticado con licencia de PAM pero sin permisos adicionales obtener claves secretas OTP y códigos de recuperación mediante solicitudes manipuladas a los endpoints de la API de PAM.
CVE(s)
CVE-2026-8407
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.12 o superior, 2025.3.18 o superior.
Información de MFA devuelta al usuario
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
La exposición de información sensible en la función de MFA de usuarios en Devolutions Server permite a los usuarios con privilegios de gestión de usuarios obtener las claves OTP de otros usuarios mediante una solicitud de API autenticada.
CVE(s)
CVE-2026-4927
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.12 o superior.
Omisión de la restricción de autoeliminación de MFA
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Un control de acceso incorrecto en la función de MFA de usuarios en Devolutions Server permite a un usuario autenticado omitir las restricciones impuestas por el administrador y eliminar su propia configuración de autenticación multifactor (MFA) mediante una solicitud manipulada.
CVE(s)
CVE-2026-4925, CVE-2026-5175
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.12 o superior.
SSRF en la ruta de comprobación de estado de Gateway
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Una validación de entrada incorrecta en la función de comprobación de estado del gateway en Devolutions Server permite a un usuario autenticado con privilegios bajos realizar una falsificación de solicitudes del lado del servidor (SSRF), lo que puede provocar la divulgación de información, mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-4989
Corrección y soluciones alternativas
Créditos
truff