MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0024

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.2.11 y anteriores, 2026.1.22 y anteriores

Registro de cambios

Publicación inicial - 2026-07-14

Autorización incorrecta en los endpoints de recuperación de claves SSH y certificados de PAM

7.3 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

Una autorización incorrecta en los endpoints de recuperación de claves SSH y certificados de PAM en Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado con privilegios bajos divulgar la clave privada de una credencial PAM de tipo clave SSH o certificado mediante una referencia directa a objeto al identificador de la credencial.

CVE(s)

CVE-2026-15637

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior

Una autorización incorrecta en el endpoint de estado de las solicitudes de acceso permite la autoaprobación

7.1 Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Una autorización incorrecta en el endpoint de estado de las solicitudes de acceso en Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado con privilegios bajos aprobar su propia solicitud de acceso pendiente mediante una llamada directa al endpoint de estado de la solicitud, omitiendo la revisión obligatoria del aprobador.

CVE(s)

CVE-2026-15641

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior

Créditos

dorjoo

Inserción del secreto de cliente de Azure Key Vault en el fichero de respuesta del Recovery Kit

2.0 Baja - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

La inserción de información sensible en un fichero en la función de generación del fichero de respuesta del Recovery Kit en Devolutions Server 2026.1.22.0, 2026.2.11.0 permite a un atacante con acceso al fichero de respuesta generado obtener el secreto de cliente de Azure Key Vault en texto claro, incluso cuando se ha seleccionado la opción de excluir los datos sensibles.

CVE(s)

CVE-2026-15642

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior

Autorización incorrecta (IDOR) en el endpoint de eliminación de mensajes seguros

3.1 Baja - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

Una autorización incorrecta en el endpoint de eliminación de mensajes seguros de Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado eliminar los mensajes de otro usuario mediante una referencia directa a objeto al identificador del mensaje.

CVE(s)

CVE-2026-15058

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.12, 2026.1.23 o superior

Créditos

rizalyeswehack