Vulnerabilidad en vaultwarden (CVE-2026-26012)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/02/2026
Última modificación:
13/02/2026
Descripción
vaultwarden es un servidor compatible con Bitwarden no oficial escrito en Rust, anteriormente conocido como bitwarden_rs. Antes de 1.35.3, un miembro regular de la organización puede recuperar todos los cifrados dentro de una organización, independientemente de los permisos de colección. El endpoint /ciphers/organization-details es accesible para cualquier miembro de la organización e internamente utiliza Cipher::find_by_org para recuperar todos los cifrados. Estos cifrados son devueltos con CipherSyncType::Organization sin aplicar el control de acceso a nivel de colección. Esta vulnerabilidad está corregida en 1.35.3.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dani-garcia:vaultwarden:*:*:*:*:*:*:*:* | 1.35.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



