Vulnerabilidad en Vaultwarden de dani-garcia (CVE-2026-31835)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
05/05/2026
Última modificación:
25/07/2026
Descripción
Vaultwarden es un servidor compatible con Bitwarden escrito en Rust. En las versiones 1.35.4 y anteriores, el flujo de autenticación WebAuthn en 'validate_webauthn_login()' actualiza los metadatos de credenciales persistentes (1backup_eligible1 y 1backup_state flags1) basados en 'authenticatorData' no verificado antes de que se realice la validación de la firma. Un atacante que conoce la contraseña de un usuario pero no puede producir una firma WebAuthn válida puede modificar permanentemente los indicadores de respaldo almacenados para la credencial de ese usuario. Si la verificación de la firma falla, la actualización de la base de datos no se revierte. Esto puede resultar en una denegación de servicio persistente de la autenticación de dos factores de WebAuthn para las credenciales afectadas. Este problema ha sido solucionado en la versión 1.35.5.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dani-garcia:vaultwarden:*:*:*:*:*:*:*:* | 1.35.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



