Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AliasVault App (CVE-2026-2974)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
23/02/2026
Última modificación:
23/02/2026

Descripción

Se ha descubierto una vulnerabilidad en AliasVault App hasta la versión 0.25.3 en Android/iOS. Esta vulnerabilidad afecta a código desconocido del archivo shared_prefs/aliasvault.xml del componente Gestor de Copias de Seguridad. Al manipular el argumento accessToken/refreshToken/metadata/key_derivation_params/auth_methods se logra exponer el archivo de copia de seguridad a una esfera de control no autorizada. El ataque debe realizarse en local. Se considera que el ataque tiene una complejidad alta. Se afirma que es difícil de explotar. El exploit está disponible públicamente y podría ser utilizado. La actualización a la versión 0.26.0 puede resolver este problema. El identificador del parche es 873ecc03f92238e162f98a068ad56069a922b4f6/0bd662320174d8265dfe3b05a04bc13efc960532. Se recomienda actualizar el componente afectado. El creador del software explica: 'Debido al diseño de cifrado de conocimiento cero de AliasVault, los tokens almacenados en aliasvault.xml son tokens de sesión de API que no pueden descifrar la bóveda por sí solos: se necesita la contraseña maestra para ello. Así que, aunque esto no es un riesgo directo de compromiso de la bóveda, tampoco hay razón para incluirlos en las copias de seguridad.'

Impacto

Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
2.50
Gravedad 3.x
BAJA
Puntuación base 2.0
1.00
Gravedad 2.0
BAJA