MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0010

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.1.11 y anteriores
2026.1.11 y anteriores

Registro de cambios

Publicación inicial - 2026-04-01

Se ha añadido CVE-2026-8407 (falta de autorización en los endpoints de PAM) - 2026-05-12

Suplantación de usuarios en el flujo de autenticación externa OAuth

8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Una autenticación incorrecta en el flujo de autenticación externa OAuth en Devolutions Server permite a un usuario autenticado autenticarse como otros usuarios, incluidos los administradores, mediante la reutilización de un código de sesión de un flujo de autenticación externa.

CVE(s)

CVE-2026-4829

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12.0 o superior, 2025.3.18 o superior.

Créditos

jtof_fap

Omisión del segundo factor de autenticación

7.7 Alta - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Una autenticación incorrecta en la funcionalidad de inicio de sesión de OAuth en Devolutions Server permite a un atacante remoto con credenciales válidas omitir la autenticación multifactor mediante una solicitud de inicio de sesión manipulada.

CVE(s)

CVE-2026-4828, CVE-2026-4924

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12 o superior, 2025.3.18 o superior.

Falta de autorización en los endpoints de PAM

7.1 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

La falta de autorización en el módulo PAM de Devolutions Server permite a un usuario autenticado con licencia de PAM pero sin permisos adicionales obtener claves secretas OTP y códigos de recuperación mediante solicitudes manipuladas a los endpoints de la API de PAM.

CVE(s)

CVE-2026-8407

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12 o superior, 2025.3.18 o superior.

Información de MFA devuelta al usuario

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

La exposición de información sensible en la función de MFA de usuarios en Devolutions Server permite a los usuarios con privilegios de gestión de usuarios obtener las claves OTP de otros usuarios mediante una solicitud de API autenticada.

CVE(s)

CVE-2026-4927

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12 o superior.

Omisión de la restricción de autoeliminación de MFA

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Un control de acceso incorrecto en la función de MFA de usuarios en Devolutions Server permite a un usuario autenticado omitir las restricciones impuestas por el administrador y eliminar su propia configuración de autenticación multifactor (MFA) mediante una solicitud manipulada.

CVE(s)

CVE-2026-4925, CVE-2026-5175

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12 o superior.

SSRF en la ruta de comprobación de estado de Gateway

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

Una validación de entrada incorrecta en la función de comprobación de estado del gateway en Devolutions Server permite a un usuario autenticado con privilegios bajos realizar una falsificación de solicitudes del lado del servidor (SSRF), lo que puede provocar la divulgación de información, mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-4989

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.12 o superior, 2025.3.18 o superior.

Créditos

truff