MENÚ PRINCIPAL

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0034

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.3.5.0 y anteriores

Registro de cambios

Publicación inicial - 2026-09-29

Almacenamiento en texto claro de tokens de autenticación y de sesión

6.9 Media - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

El almacenamiento en texto claro de información sensible en la base de datos de Devolutions Server permite a un atacante con acceso de lectura a la base de datos obtener tokens de proveedores de identidad externos e identificadores de sesión activos mediante la inspección directa de los registros almacenados.

CVE(s)

CVE-2026-100288

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.

Falta de autorización en el endpoint de configuración de la integración

6.5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

La falta de autorización en la API de configuración de fuentes de datos de Devolutions Server permite a un usuario autenticado sin derechos de administrador divulgar secretos de integración mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-100286

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.

Créditos

dorjoo

Control de acceso inadecuado en los endpoints de conexión parcial de la bóveda del sistema

5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Un control de acceso inadecuado en la API de conexión parcial de Devolutions Server permite a un usuario autenticado con privilegios bajos leer, crear, modificar y eliminar entradas de la bóveda del sistema mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-93332

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.

Créditos

rizalyeswehack

Falta de autorización en los endpoints del historial de archivos adjuntos

5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

La falta de autorización en la API del historial de archivos adjuntos de Devolutions Server permite a un usuario autenticado con privilegios bajos eliminar o restaurar de forma permanente los archivos adjuntos de la bóveda mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-100287

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.

Créditos

rizalyeswehack

Falta de autorización en el endpoint del token de análisis de red del gateway

5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

La falta de autorización en la API de tokens de análisis de red del gateway de Devolutions Server permite a un usuario autenticado con privilegios bajos generar un token de análisis de red y realizar un descubrimiento de la red interna y un escaneo de puertos a través del gateway mediante una solicitud de API manipulada.

CVE(s)

CVE-2026-100289

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.

Créditos

abfe

Un orden de comportamiento incorrecto omite el conjunto de reglas de hosts de Devolutions Gateway

2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N

Una aplicación incorrecta de las reglas en el proveedor de Active Directory de PAM de Devolutions Server 2026.3.5 permite a un usuario con permisos de edición de PAM omitir el conjunto de reglas de hosts de Devolutions Gateway.

CVE(s)

CVE-2026-93330

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.