Vaultwarden publicó la actualización 1.37.4 que contiene correcciones para diversas vulnerabilidades de seguridad reportadas en avisos recientes. La nota oficial indica que las fallas cubren desde revocación de miembros de organizaciones hasta problemas en la compartición de cifrados y el manejo de adjuntos. Los mantenedores recomiendan aplicar la actualización cuanto antes.
Qué incluye la corrección y a quién afecta
La entrega corrige varias vulnerabilidades clasificadas con niveles de gravedad que van de alta a baja. Entre los apartados señalados en los avisos están:
- Revocación de miembros de organizaciones (clasificada como alta).
- Fallas relacionadas con la autenticación de dos factores (media).
- Invitaciones a organizaciones (media).
- Gestión de adjuntos (media).
- Registros de eventos de organización (media).
- Compartición de cifrados (cipher sharing) (media).
- Clave API de organización (baja).
Los problemas afectan principalmente a instancias autoalojadas y a las funciones multiusuario de Vaultwarden: organizaciones, roles administrativos, gestión de adjuntos y las integraciones que dependen de claves API.
Recomendaciones prácticas para administradores
Los desarrolladores instan a actualizar inmediatamente para mitigar los riesgos. Además, si en una organización existen administradores en los que no se confía plenamente, se sugiere rotar la clave API de la organización tras aplicar el parche (Admin Console → Settings → Rotate API key), porque antes de esta versión los administradores podían ver dicha clave.
Otros consejos operativos útiles para administradores y propietarios de sitios:
- Planifique la actualización fuera de las horas críticas y verifique respaldos antes de proceder.
- Tras la actualización, revise los registros de eventos y las políticas de invitación y revocación de miembros para detectar comportamientos anómalos previos al parche.
- Si su despliegue usa autenticación en dos factores, compruebe que las configuraciones y flujos funcionan correctamente tras la actualización.
Cambios técnicos relevantes y notas de compatibilidad
La versión incluye varias notas de compatibilidad y cambios operativos que conviene revisar:
- Reverse proxies: si usa cabeceras IP_HEADER=X-Forwarded-For, el cliente IP ahora se determina como la dirección más a la derecha que no esté en IP_HEADER_TRUSTED_PROXIES; antes se usaba la más a la izquierda. Esto implica que, si tiene múltiples proxies en serie (por ejemplo, un CDN delante de nginx), debe añadir todos esos proxies a IP_HEADER_TRUSTED_PROXIES para que el sistema registre y limite correctamente por la IP del cliente real.
- Comando Sends en CLI: bw send receive en clientes de línea de comandos antiguos (2026.4.2 y anteriores) dejó de funcionar contra esta versión, como ya ocurre con los servidores oficiales desde una versión anterior. La creación y gestión de Sends sigue funcionando en los clientes compatibles.
- Feature flags: se eliminaron ciertas banderas de funcionalidad porque ningún cliente las consulta ya; esto reduce la superficie de configuración pero puede afectar despliegues que dependieran de esas banderas.
Estado de los avisos y CVE
Los avisos corregidos por esta versión están por ahora privados a la espera de la asignación de identificadores CVE y su publicación formal. Cuando se asignen y se publiquen esos CVE, se deberán consultar para evaluar el impacto concreto en cada instalación.
Qué hacer ahora
Resumen de pasos recomendados: actualizar Vaultwarden a 1.37.4 lo antes posible; rotar la clave API organizativa si hay administradores no plenamente confiables; revisar y ajustar la lista IP_HEADER_TRUSTED_PROXIES si emplea proxies o CDN; y verificar clientes de CLI antiguos si utiliza la funcionalidad Sends desde la línea de comandos.
Nota: esta noticia se basa en las notas de la versión 1.37.4 publicadas por el proyecto Vaultwarden. Los detalles técnicos y las mitigaciones adicionales se publicarán cuando se asignen los CVE correspondientes.
Lee también:
- Nueva oleada de GhostAction afecta a 772 repositorios con GitHub Actions comprometidas
- Ubuntu 26.10 limita el soporte de GRUB con Secure Boot para reducir la superficie de ataque
Fuente: Release notes from vaultwarden




