CVE-2026-43914
Vaultwarden: Vulnerabilidad de omisión de la protección contra fuerza bruta
- Publicado
- 11 may 2026
- Actualizado
- 12 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 21,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vaultwarden es un servidor compatible con Bitwarden escrito en Rust. Antes de la versión 1.35.4, existe una vulnerabilidad de seguridad en Vaultwarden que permite eludir la protección contra la fuerza bruta en el inicio de sesión si la 2FA por correo electrónico está habilitada. Si la 2FA por correo electrónico está habilitada, la función 2FA no protegida send_email_login (email.rs, endpoint de API /api/two-factor/send-email-login) también actúa como un oráculo que determina si una combinación de usuario y contraseña es correcta. Un atacante puede abusar de ese endpoint para forzar contraseñas por fuerza bruta sin limitación de tasa. Esto funciona incluso para usuarios que no tienen configurada la 2FA por correo electrónico. Esta vulnerabilidad se corrige en la versión 1.35.4.
Fuentes
1PoC para CVE-2026-43914: Vaultwarden <1.35.4, oráculo de contraseña y bypass de fuerza bruta del 2FA por correo electrónico. Python solo con biblioteca estándar.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.