MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0013

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.1.16.0 y anteriores
2026.1.16.0 y anteriores

Registro de cambios

Publicación inicial - 2026-05-21

Omisión de la autenticación multifactor

7.5 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

La gestión incorrecta del estado de las claves de factor en la función de gestión de la autenticación multifactor en Devolutions Server permite a un atacante que conozca la contraseña de un usuario omitir la autenticación multifactor de dicho usuario después de que este reconfigure sus factores.

CVE(s)

CVE-2026-9047

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior.

Coerción LDAP que expone material de autenticación del proveedor PAM

7.1 Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N

Una autorización inadecuada en la función de exploración de Active Directory de Devolutions Server permite a un usuario autenticado con privilegios bajos obtener material de autenticación asociado a una cuenta de servicio de un proveedor PAM almacenado mediante la retransmisión de la autenticación a un servidor controlado por el atacante.

CVE(s)

CVE-2026-7325

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.

Créditos

jtof_fap

Falta de autorización en la creación de bóvedas durante la importación

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

La falta de autorización en la función de importación de bóvedas en Devolutions Server permite a un usuario autenticado con privilegios bajos crear nuevas bóvedas mediante una solicitud de importación manipulada.

CVE(s)

CVE-2026-9223

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior.

Omisión del flujo «Pendiente de aprobación» mediante el cambio de estado de una entrada

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

La falta de autorización en la función de gestión del estado de las entradas en Devolutions Server permite a un usuario autenticado sin privilegios de administrador omitir el flujo «Pendiente de aprobación» impuesto por el administrador y acceder a los datos de una entrada mediante una solicitud de cambio de estado manipulada.

CVE(s)

CVE-2026-9251

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Control de acceso inadecuado en los registros de actividad de las entradas

4.3 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Un control de acceso inadecuado en la función de registro de actividad de las entradas de Devolutions Server permite a un usuario autenticado con acceso a una entrada, pero sin el permiso obligatorio, recuperar los registros de actividad de dicha entrada mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-5171

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.

Créditos

Supr4s

Omisión de la notificación de entradas selladas

2.7 Baja - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N

La aplicación incorrecta del flujo de trabajo de entradas selladas en la función de recuperación de datos sensibles de las entradas en Devolutions Server permite a un usuario autenticado con acceso a una entrada sellada recuperar sus datos sensibles sin activar la notificación de auditoría de desellado mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-8477

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Créditos

Supr4s

Falta de autorización en la actualización del perfil de usuario

2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

La falta de autorización en la función de actualización del perfil de usuario en Devolutions Server permite a un usuario autenticado de Active Directory modificar los atributos de su propio perfil mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-9224

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Falta de autorización en la actualización del perfil de usuario

2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

La falta de autorización en la función de actualización del perfil de usuario en Devolutions Server permite a un usuario autenticado de Active Directory modificar los atributos de su propio perfil mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-9246

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Omisión del cambio de contraseña sin verificación de la contraseña anterior

2.3 Baja - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N

El cambio de contraseña sin verificar en Devolutions Server permite a un atacante cambiar la contraseña de un usuario sin proporcionar la anterior mediante una solicitud de cambio de contraseña manipulada.

CVE(s)

CVE-2026-9249

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Redirección abierta en el flujo del proveedor de autenticación externo

2.1 Baja - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Una validación de entrada inadecuada en el flujo del proveedor de autenticación externo de Devolutions Server permite a un atacante remoto no autenticado redirigir a las víctimas a un dominio controlado por el atacante mediante un enlace de inicio de sesión manipulado.

CVE(s)

CVE-2026-9245

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.19.0 o superior, 2025.3.22.0 o superior.

Registro insuficiente al exportar entradas selladas

2.0 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

El registro insuficiente en la función de exportación de entradas en Devolutions Server permite a un usuario autenticado con permisos de exportación exportar una entrada sellada sin activar la notificación de desellado a los administradores mediante una solicitud de exportación manipulada.

CVE(s)

CVE-2026-9247

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.

Omisión de autorización en la duplicación de entradas

2.0 Baja - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

La omisión de autorización en la función de duplicación de entradas en Devolutions Server permite a un usuario autenticado con acceso de escritura a cualquier bóveda copiar la documentación y los adjuntos de una entrada ubicada en una bóveda a la que no tiene acceso mediante una solicitud de guardado manipulada.

CVE(s)

CVE-2026-9248

Corrección y soluciones alternativas

Actualice Devolutions Server a la versión 2026.1.19.0 o superior, o 2025.3.22.0 o superior.