MAIN MENU

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0030

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.2.16 and earlier

Registro de cambios

Publicación inicial - 2026-09-15

Validación de certificados inadecuada en las conexiones LDAPS a Active Directory

8.3 High - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Una validación de certificados inadecuada en las conexiones LDAPS a Active Directory permite que un atacante posicionado en la red intercepte credenciales privilegiadas del servicio de directorio mediante un certificado de controlador de dominio falsificado.

CVE(s)

CVE-2026-13327

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.5.0 o superior.

Créditos

wlayzz

Un control de acceso inadecuado en el listado de entradas de la bóveda divulga contraseñas

6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Un control de acceso inadecuado en la función de listado de entradas de la bóveda permite que un usuario autenticado que carece del permiso de visualización de contraseñas obtenga contraseñas en texto claro mediante una solicitud al endpoint de listado de entradas con parámetros de divulgación de contraseñas.

CVE(s)

CVE-2026-90969

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.5.0 o superior, o 2026.2.17 o superior.

Créditos

dorjoo

Server-side request forgery and credential leak via VMware connection sync endpoint

6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Server-Side Request Forgery (SSRF) in the VMware synchronization feature allows a low-privileged authenticated user to obtain other users' credentials and reach internal or cloud-metadata network endpoints via a crafted connection definition submitted for datacenter discovery.

CVE(s)

CVE-2026-90971

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.5.0 o superior.

Créditos

dorjoo

Validación de certificados inadecuada en los clientes HTTP de Devolutions Server

6.3 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Una validación de certificados inadecuada en el cliente HTTP compartido que utilizan las funciones de sincronización e integración permite que un atacante posicionado en la red intercepte y manipule las conexiones TLS salientes mediante un certificado falsificado o autofirmado.

CVE(s)

CVE-2026-84850

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.5.0 o superior.