MAIN MENU

Seguridad & cumplimiento normativo

Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

DEVO-2026-0035

Devolutions Server se ve afectado por múltiples vulnerabilidades.

Productos afectados

Devolutions Server
2026.3.7.0 y anteriores

Registro de cambios

Publicación inicial - 2026-10-06

Toma de control de la cuenta mediante un token de sesión de inicio de sesión de Azure AD reproducible

7.6 High - CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Una omisión de la autenticación en el flujo de inicio de sesión externo de Azure AD de Devolutions Server 2026.3.7.0 y anteriores permite a un atacante remoto tomar el control de la cuenta de un usuario mediante la reproducción de un token de sesión de inicio de sesión capturado y expuesto en una URL de redirección.

CVE(s)

CVE-2026-9226

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.8.0 o superior, o a 2026.2.19.0 o superior.

Toma de control de la cuenta mediante falsificación de petición entre sitios en la autorización del dispositivo

7.4 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Una omisión de la autenticación en el flujo de autorización de dispositivo OAuth de Devolutions Server 2026.3.7.0 y anteriores permite a un atacante remoto tomar el control de la cuenta de un usuario cuando una víctima autenticada reproduce un enlace de verificación de dispositivo capturado.

CVE(s)

CVE-2026-105485

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.8.0 o superior, o a 2026.2.19.0 o superior.

Falta de autorización en los contactos y carpetas de la bóveda global

6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N

La falta de autorización en la bóveda global de Devolutions Server 2026.3.7.0 y anteriores permite a un usuario autenticado que solo tiene el permiso de visualización de la bóveda global modificar y eliminar contactos y carpetas globales.

CVE(s)

CVE-2026-105488

Corrección y soluciones alternativas

Actualice a Devolutions Server 2026.3.8.0 o superior, o a 2026.2.19.0 o superior.