Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0025
PowerShell Universal se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-07-24
Inyección de código a través de valores de variables escapados incorrectamente
8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
El control inadecuado de la generación de código («inyección de código») en la función de variables de Devolutions PowerShell Universal 2026.2.2 y versiones anteriores permite que un usuario autenticado con permiso de escritura en variables ejecute código PowerShell arbitrario mediante un valor de variable manipulado que no se escapa correctamente al escribirse en el fichero de configuración de variables.
CVE(s)
CVE-2026-16801
Corrección y soluciones alternativas
Actualice a PowerShell Universal 2026.2.3 o una versión superior.
Inyección de código a través de nombres de parámetros de programación
7.7 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
El control inadecuado de la generación de código («inyección de código») en la función de programación de Devolutions PowerShell Universal 2026.2.2 y versiones anteriores permite que un usuario autenticado con permiso para crear programaciones ejecute código PowerShell arbitrario mediante nombres de parámetros de programación manipulados que se concatenan en una invocación de script.
CVE(s)
CVE-2026-16800
Corrección y soluciones alternativas
Actualice a PowerShell Universal 2026.2.3 o una versión superior.
Almacenamiento en texto claro de variables secretas
6.8 Media - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
El almacenamiento en texto claro de información sensible en la función de variables de Devolutions PowerShell Universal 2026.2.2 y versiones anteriores permite que un actor local con acceso al sistema de ficheros lea valores secretos a través de variables secretas almacenadas en texto claro en el disco cuando no se ha seleccionado ninguna bóveda.
CVE(s)
CVE-2026-16802
Corrección y soluciones alternativas
Actualice a PowerShell Universal 2026.2.3 o una versión superior.
Exposición de tokens de actualización almacenados a lectores de trabajos con ámbito limitado
6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
La inserción de información sensible en los datos enviados por la API de trabajos de automatización de Devolutions PowerShell Universal 2026.2.2 y versiones anteriores permite que un usuario autenticado con permiso de lectura limitado a trabajos o scripts obtenga el token de actualización de OAuth almacenado de otro usuario a través de respuestas de lectura de trabajos que no eliminan el token de actualización.
CVE(s)
CVE-2026-16798
Corrección y soluciones alternativas
Actualice a PowerShell Universal 2026.2.3 o una versión superior.
Control de acceso inadecuado en pruebas de automatización y flujos de trabajo
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
El control de acceso inadecuado en las funciones de pruebas de automatización y flujos de trabajo de Devolutions PowerShell Universal 2026.2.2 y versiones anteriores permite que un usuario autenticado que solo tiene el rol de lector ejecute pruebas de automatización y modifique propiedades de flujos de trabajo debido a la ausencia de comprobaciones de autorización en el servidor.
CVE(s)
CVE-2026-16799
Corrección y soluciones alternativas
Actualice a PowerShell Universal 2026.2.3 o una versión superior.