Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0034
Devolutions Server se ve afectado por múltiples vulnerabilidades.
Productos afectados
Registro de cambios
Publicación inicial - 2026-09-29
Almacenamiento en texto claro de tokens de autenticación y de sesión
6.9 Media - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
El almacenamiento en texto claro de información sensible en la base de datos de Devolutions Server permite a un atacante con acceso de lectura a la base de datos obtener tokens de proveedores de identidad externos e identificadores de sesión activos mediante la inspección directa de los registros almacenados.
CVE(s)
CVE-2026-100288
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.
Falta de autorización en el endpoint de configuración de la integración
6.5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
La falta de autorización en la API de configuración de fuentes de datos de Devolutions Server permite a un usuario autenticado sin derechos de administrador divulgar secretos de integración mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-100286
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.
Créditos
dorjoo
Control de acceso inadecuado en los endpoints de conexión parcial de la bóveda del sistema
5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Un control de acceso inadecuado en la API de conexión parcial de Devolutions Server permite a un usuario autenticado con privilegios bajos leer, crear, modificar y eliminar entradas de la bóveda del sistema mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-93332
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.
Créditos
rizalyeswehack
Falta de autorización en los endpoints del historial de archivos adjuntos
5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
La falta de autorización en la API del historial de archivos adjuntos de Devolutions Server permite a un usuario autenticado con privilegios bajos eliminar o restaurar de forma permanente los archivos adjuntos de la bóveda mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-100287
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.
Créditos
rizalyeswehack
Falta de autorización en el endpoint del token de análisis de red del gateway
5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
La falta de autorización en la API de tokens de análisis de red del gateway de Devolutions Server permite a un usuario autenticado con privilegios bajos generar un token de análisis de red y realizar un descubrimiento de la red interna y un escaneo de puertos a través del gateway mediante una solicitud de API manipulada.
CVE(s)
CVE-2026-100289
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.
Créditos
abfe
Un orden de comportamiento incorrecto omite el conjunto de reglas de hosts de Devolutions Gateway
2.3 Baja - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Una aplicación incorrecta de las reglas en el proveedor de Active Directory de PAM de Devolutions Server 2026.3.5 permite a un usuario con permisos de edición de PAM omitir el conjunto de reglas de hosts de Devolutions Gateway.
CVE(s)
CVE-2026-93330
Corrección y soluciones alternativas
Actualice a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o superior.