Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vaultwarden (CVE-2026-26012)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/02/2026
Última modificación:
13/02/2026

Descripción

vaultwarden es un servidor compatible con Bitwarden no oficial escrito en Rust, anteriormente conocido como bitwarden_rs. Antes de 1.35.3, un miembro regular de la organización puede recuperar todos los cifrados dentro de una organización, independientemente de los permisos de colección. El endpoint /ciphers/organization-details es accesible para cualquier miembro de la organización e internamente utiliza Cipher::find_by_org para recuperar todos los cifrados. Estos cifrados son devueltos con CipherSyncType::Organization sin aplicar el control de acceso a nivel de colección. Esta vulnerabilidad está corregida en 1.35.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dani-garcia:vaultwarden:*:*:*:*:*:*:*:* 1.35.3 (excluyendo)