Omisión de Autorización y Riesgo de Cifrado en Bitwarden Server
Resumen
El Equipo de Respuesta a Incidentes de Seguridad Informática (CSIRT-UC) emite una ALERTA CRÍTICA tras el descubrimiento de una falla de seguridad de severidad máxima en Bitwarden Server.
La vulnerabilidad, identificada como CVE-2026-60104, permite a un usuario autenticado con permisos limitados dentro de la organización vincular solicitudes de autenticación de Cifrado de Dispositivo Confiable a una clave pública bajo su propio control. Al no validar adecuadamente que la dirección de correo ingresada coincida con la sesión activa, un atacante interno puede eludir las restricciones de seguridad y provocar la exposición de datos confidenciales.
AVISO URGENTE: Se ha confirmado la existencia de una prueba de concepto (PoC) pública funcional para esta vulnerabilidad, lo que incrementa exponencialmente el riesgo de explotación en servidores no actualizados.
Detalles Técnicos de la Vulnerabilidad
| Atributo | Detalle |
| Identificador CVE | CVE-2026-60104 |
| Puntuación CVSS v4.0 | 9.3 (CRÍTICA) |
| Componente Afectado | Endpoint POST /auth-requests/admin-request |
| Tipo de Falla | Omisión de autorización mediante clave controlada por el usuario (Authorization Bypass). |
| Mecanismo de Explotación | El endpoint no valida de forma estricta que el correo electrónico enviado en el cuerpo de la petición corresponda a la identidad del usuario en sesión, permitiendo inyectar claves públicas de atacantes. |
| Impacto Potencial | Evasión de Controles y Fuga de Información: Capacidad de interceptar o manipular flujos de autenticación y cifrado corporativo. |
Productos y Versiones Afectadas
Afecta a las instancias autoalojadas (self-hosted) del servidor de Bitwarden:
| Producto Afectado | Versiones Vulnerables | Versión Mínima Segura |
| Bitwarden Server | Versiones anteriores a la 2026.6.0 | 2026.6.0 |
Recomendaciones
El CSIRT-UC insta a los administradores de sistemas e infraestructura a aplicar las siguientes medidas de inmediato:
- Actualización Inmediata del Servidor:Actualice la instancia de Bitwarden Server a la versión v2026.6.0 o posterior a través del repositorio oficial de GitHub o el canal habitual de despliegue (Docker/Kubernetes).
- Auditoría de Solicitudes de Dispositivos:Revise las solicitudes de autenticación y vinculación de Dispositivos Confiables creadas recientemente en la plataforma para descartar registros sospechosos previos a la aplicación del parche.
- Monitoreo de Logs:Inspeccione los registros de acceso hacia el endpoint
POST /auth-requests/admin-requesten búsqueda de discrepancias entre los identificadores de sesión y las direcciones de correo enviadas en los cuerpos de las peticiones HTTP.
Referencias Oficiales
- Registro de Vulnerabilidad Global: CVE-2026-60104 en CVE.org
- Notas de Lanzamiento Oficiales: Bitwarden Server Release v2026.6.0
- Commit de Corrección: GitHub Bitwarden Commit dcf4c48
- Pull Request de Seguridad: GitHub Bitwarden PR #7615
CSIRT UC