Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0024
Devolutions Server se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-07-14
Autorización incorrecta en los endpoints de recuperación de claves SSH y certificados de PAM
7.3 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Una autorización incorrecta en los endpoints de recuperación de claves SSH y certificados de PAM en Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado con privilegios bajos divulgar la clave privada de una credencial PAM de tipo clave SSH o certificado mediante una referencia directa a objeto al identificador de la credencial.
CVE(s)
CVE-2026-15637
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior
Una autorización incorrecta en el endpoint de estado de las solicitudes de acceso permite la autoaprobación
7.1 Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Una autorización incorrecta en el endpoint de estado de las solicitudes de acceso en Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado con privilegios bajos aprobar su propia solicitud de acceso pendiente mediante una llamada directa al endpoint de estado de la solicitud, omitiendo la revisión obligatoria del aprobador.
CVE(s)
CVE-2026-15641
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior
Créditos
dorjoo
Inserción del secreto de cliente de Azure Key Vault en el fichero de respuesta del Recovery Kit
2.0 Baja - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
La inserción de información sensible en un fichero en la función de generación del fichero de respuesta del Recovery Kit en Devolutions Server 2026.1.22.0, 2026.2.11.0 permite a un atacante con acceso al fichero de respuesta generado obtener el secreto de cliente de Azure Key Vault en texto claro, incluso cuando se ha seleccionado la opción de excluir los datos sensibles.
CVE(s)
CVE-2026-15642
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.1.23.0, 2026.2.12.0 o superior
Autorización incorrecta (IDOR) en el endpoint de eliminación de mensajes seguros
3.1 Baja - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Una autorización incorrecta en el endpoint de eliminación de mensajes seguros de Devolutions Server 2026.2.11, 2026.1.22 permite a un usuario autenticado eliminar los mensajes de otro usuario mediante una referencia directa a objeto al identificador del mensaje.
CVE(s)
CVE-2026-15058
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.12, 2026.1.23 o superior
Créditos
rizalyeswehack