2 min read

Omisión de Autorización y Riesgo de Cifrado en Bitwarden Server

Omisión de Autorización y Riesgo de Cifrado en Bitwarden Server
Photo by appshunter.io / Unsplash

Resumen

El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras el descubrimiento de una falla de seguridad de severidad máxima en Bitwarden Server.

La vulnerabilidad, identificada como CVE-2026-60104, permite a un usuario autenticado con permisos limitados dentro de la organización vincular solicitudes de autenticación de Cifrado de Dispositivo Confiable a una clave pública bajo su propio control. Al no validar adecuadamente que la dirección de correo ingresada coincida con la sesión activa, un atacante interno puede eludir las restricciones de seguridad y provocar la exposición de datos confidenciales.

AVISO URGENTE: Se ha confirmado la existencia de una prueba de concepto (PoC) pública funcional para esta vulnerabilidad, lo que incrementa exponencialmente el riesgo de explotación en servidores no actualizados.

Detalles Técnicos de la Vulnerabilidad

AtributoDetalle
Identificador CVECVE-2026-60104
Puntuación CVSS v4.09.3 (CRÍTICA)
Componente AfectadoEndpoint POST /auth-requests/admin-request
Tipo de FallaOmisión de autorización mediante clave controlada por el usuario (Authorization Bypass).
Mecanismo de ExplotaciónEl endpoint no valida de forma estricta que el correo electrónico enviado en el cuerpo de la petición corresponda a la identidad del usuario en sesión, permitiendo inyectar claves públicas de atacantes.
Impacto PotencialEvasión de Controles y Fuga de Información: Capacidad de interceptar o manipular flujos de autenticación y cifrado corporativo.

Productos y Versiones Afectadas

Afecta a las instancias autoalojadas (self-hosted) del servidor de Bitwarden:

Producto AfectadoVersiones VulnerablesVersión Mínima Segura
Bitwarden ServerVersiones anteriores a la 2026.6.02026.6.0

Recomendaciones

El CSIRT-UC insta a los administradores de sistemas e infraestructura a aplicar las siguientes medidas de inmediato:

  1. Actualización Inmediata del Servidor:Actualice la instancia de Bitwarden Server a la versión v2026.6.0 o posterior a través del repositorio oficial de GitHub o el canal habitual de despliegue (Docker/Kubernetes).
  2. Auditoría de Solicitudes de Dispositivos:Revise las solicitudes de autenticación y vinculación de Dispositivos Confiables creadas recientemente en la plataforma para descartar registros sospechosos previos a la aplicación del parche.
  3. Monitoreo de Logs:Inspeccione los registros de acceso hacia el endpoint POST /auth-requests/admin-request en búsqueda de discrepancias entre los identificadores de sesión y las direcciones de correo enviadas en los cuerpos de las peticiones HTTP.

Referencias Oficiales

CSIRT UC