CVE-2026-31835
¿Qué es CVE-2026-31835?
Vaultwarden es un servidor compatible con Bitwarden escrito en Rust. En las versiones 1.35.4 y anteriores, el flujo de autenticación de WebAuthn en `validate_webauthn_login()` actualiza los metadatos de credenciales persistentes (1backup_eligible1 y 1backup_state flags1) en función de `authenticatorData` no verificados antes de que se realice la validación de la firma. Un atacante que conoce la contraseña de un usuario pero no puede generar una firma WebAuthn válida puede modificar permanentemente los indicadores de respaldo almacenados para la credencial de ese usuario. Si la verificación de la firma falla, la actualización de la base de datos no se revierte. Esto puede resultar en una negación persistente de
Preguntas frecuentes
CVE-2026-31835 tiene una puntuación CVSS de N/D/10, clasificada como Desconocido. Revise la lista de productos afectados y aplique los parches del fabricante.
El CVSS (Common Vulnerability Scoring System) califica la gravedad de las vulnerabilidades de 0,0 a 10,0. CVE-2026-31835 obtiene N/D/10 (Desconocido). Las puntuaciones de 9,0–10,0 son Críticas, 7,0–8,9 Altas, 4,0–6,9 Medias y por debajo de 4,0 Bajas.
La lista de dispositivos confirmados como afectados por CVE-2026-31835 se muestra en la sección "Dispositivos afectados" arriba. Compare su versión de firmware con el aviso de seguridad del proveedor y aplique el último parche.
Aplique la última actualización de firmware o software del proveedor. Consulte la sección de Referencias arriba para ver avisos oficiales y notas de parches. Si no hay parche disponible, considere deshabilitar la función afectada o aislar el dispositivo de redes no confiables.