Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vaultwarden (CVE-2025-24365)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
27/01/2025
Última modificación:
20/08/2025

Descripción

vaultwarden es un servidor no oficial compatible con Bitwarden escrito en Rust, anteriormente conocido como bitwarden_rs. El atacante puede obtener derechos de propietario de otra organización. El hacker debe conocer el ID de la organización víctima (en el caso real, el usuario puede ser parte de la organización como un usuario sin privilegios) y ser el propietario/administrador de otra organización (de manera predeterminada, puede crear su propia organización) para poder atacar. Esta vulnerabilidad se corrigió en 1.33.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dani-garcia:vaultwarden:*:*:*:*:*:*:*:* 1.33.0 (excluyendo)