Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0030
Devolutions Server se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-09-15
Validación de certificados inadecuada en las conexiones LDAPS a Active Directory
8.3 High - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Una validación de certificados inadecuada en las conexiones LDAPS a Active Directory permite que un atacante posicionado en la red intercepte credenciales privilegiadas del servicio de directorio mediante un certificado de controlador de dominio falsificado.
CVE(s)
CVE-2026-13327
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.3.5.0 o superior.
Créditos
wlayzz
Un control de acceso inadecuado en el listado de entradas de la bóveda divulga contraseñas
6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Un control de acceso inadecuado en la función de listado de entradas de la bóveda permite que un usuario autenticado que carece del permiso de visualización de contraseñas obtenga contraseñas en texto claro mediante una solicitud al endpoint de listado de entradas con parámetros de divulgación de contraseñas.
CVE(s)
CVE-2026-90969
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.3.5.0 o superior, o 2026.2.17 o superior.
Créditos
dorjoo
Server-side request forgery and credential leak via VMware connection sync endpoint
6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Server-Side Request Forgery (SSRF) in the VMware synchronization feature allows a low-privileged authenticated user to obtain other users' credentials and reach internal or cloud-metadata network endpoints via a crafted connection definition submitted for datacenter discovery.
CVE(s)
CVE-2026-90971
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.3.5.0 o superior.
Créditos
dorjoo
Validación de certificados inadecuada en los clientes HTTP de Devolutions Server
6.3 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Una validación de certificados inadecuada en el cliente HTTP compartido que utilizan las funciones de sincronización e integración permite que un atacante posicionado en la red intercepte y manipule las conexiones TLS salientes mediante un certificado falsificado o autofirmado.
CVE(s)
CVE-2026-84850
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.3.5.0 o superior.