Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vaultwarden de dani-garcia (CVE-2026-31835)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
05/05/2026
Última modificación:
25/07/2026

Descripción

Vaultwarden es un servidor compatible con Bitwarden escrito en Rust. En las versiones 1.35.4 y anteriores, el flujo de autenticación WebAuthn en 'validate_webauthn_login()' actualiza los metadatos de credenciales persistentes (1backup_eligible1 y 1backup_state flags1) basados en 'authenticatorData' no verificado antes de que se realice la validación de la firma. Un atacante que conoce la contraseña de un usuario pero no puede producir una firma WebAuthn válida puede modificar permanentemente los indicadores de respaldo almacenados para la credencial de ese usuario. Si la verificación de la firma falla, la actualización de la base de datos no se revierte. Esto puede resultar en una denegación de servicio persistente de la autenticación de dos factores de WebAuthn para las credenciales afectadas. Este problema ha sido solucionado en la versión 1.35.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dani-garcia:vaultwarden:*:*:*:*:*:*:*:* 1.35.5 (excluyendo)