Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0013
Devolutions Server se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-05-21
Omisión de la autenticación multifactor
7.5 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
La gestión incorrecta del estado de las claves de factor en la función de gestión de la autenticación multifactor en Devolutions Server permite a un atacante que conozca la contraseña de un usuario omitir la autenticación multifactor de dicho usuario después de que este reconfigure sus factores.
CVE(s)
CVE-2026-9047
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior.
Coerción LDAP que expone material de autenticación del proveedor PAM
7.1 Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
Una autorización inadecuada en la función de exploración de Active Directory de Devolutions Server permite a un usuario autenticado con privilegios bajos obtener material de autenticación asociado a una cuenta de servicio de un proveedor PAM almacenado mediante la retransmisión de la autenticación a un servidor controlado por el atacante.
CVE(s)
CVE-2026-7325
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.
Créditos
jtof_fap
Falta de autorización en la creación de bóvedas durante la importación
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
La falta de autorización en la función de importación de bóvedas en Devolutions Server permite a un usuario autenticado con privilegios bajos crear nuevas bóvedas mediante una solicitud de importación manipulada.
CVE(s)
CVE-2026-9223
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior.
Omisión del flujo «Pendiente de aprobación» mediante el cambio de estado de una entrada
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
La falta de autorización en la función de gestión del estado de las entradas en Devolutions Server permite a un usuario autenticado sin privilegios de administrador omitir el flujo «Pendiente de aprobación» impuesto por el administrador y acceder a los datos de una entrada mediante una solicitud de cambio de estado manipulada.
CVE(s)
CVE-2026-9251
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Control de acceso inadecuado en los registros de actividad de las entradas
4.3 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Un control de acceso inadecuado en la función de registro de actividad de las entradas de Devolutions Server permite a un usuario autenticado con acceso a una entrada, pero sin el permiso obligatorio, recuperar los registros de actividad de dicha entrada mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-5171
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.
Créditos
Supr4s
Omisión de la notificación de entradas selladas
2.7 Baja - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
La aplicación incorrecta del flujo de trabajo de entradas selladas en la función de recuperación de datos sensibles de las entradas en Devolutions Server permite a un usuario autenticado con acceso a una entrada sellada recuperar sus datos sensibles sin activar la notificación de auditoría de desellado mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-8477
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Créditos
Supr4s
Falta de autorización en la actualización del perfil de usuario
2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
La falta de autorización en la función de actualización del perfil de usuario en Devolutions Server permite a un usuario autenticado de Active Directory modificar los atributos de su propio perfil mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-9224
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Falta de autorización en la actualización del perfil de usuario
2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
La falta de autorización en la función de actualización del perfil de usuario en Devolutions Server permite a un usuario autenticado de Active Directory modificar los atributos de su propio perfil mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-9246
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Omisión del cambio de contraseña sin verificación de la contraseña anterior
2.3 Baja - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
El cambio de contraseña sin verificar en Devolutions Server permite a un atacante cambiar la contraseña de un usuario sin proporcionar la anterior mediante una solicitud de cambio de contraseña manipulada.
CVE(s)
CVE-2026-9249
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Redirección abierta en el flujo del proveedor de autenticación externo
2.1 Baja - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Una validación de entrada inadecuada en el flujo del proveedor de autenticación externo de Devolutions Server permite a un atacante remoto no autenticado redirigir a las víctimas a un dominio controlado por el atacante mediante un enlace de inicio de sesión manipulado.
CVE(s)
CVE-2026-9245
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.
Registro insuficiente al exportar entradas selladas
2.0 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
El registro insuficiente en la función de exportación de entradas en Devolutions Server permite a un usuario autenticado con permisos de exportación exportar una entrada sellada sin activar la notificación de desellado a los administradores mediante una solicitud de exportación manipulada.
CVE(s)
CVE-2026-9247
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.
Omisión de autorización en la duplicación de entradas
2.0 Baja - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
La omisión de autorización en la función de duplicación de entradas en Devolutions Server permite a un usuario autenticado con acceso de escritura a cualquier bóveda copiar la documentación y los adjuntos de una entrada ubicada en una bóveda a la que no tiene acceso mediante una solicitud de guardado manipulada.
CVE(s)
CVE-2026-9248
Corrección y soluciones alternativas
Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.