Vaultwarden é um servidor compatível com Bitwarden escrito em Rust. Antes de 1.35.5, Vaultwarden permite que um proprietário da organização não confirmado purgue o cofre da organização inteira. A organização convida o fluxo usa um processo em duas etapas: aceitando uma adesão de convites de transição de Convidado para Aceito, e uma confirmação separada por um proprietário existente atualiza- o para Confirmado. O objetivo POST /api/chiphers/ purge usa cabeçalhos simples e só verifica que o tipo de membro é o Proprietário sem verificar que o estado de membro é confirmado. Um usuário autenticado que tenha sido convidado como dono da organização e tenha aceitado o convite e ainda não tenha sido confirmado pode chamar este endpoint para eliminar com força todos os cifrados e anexos na organização, causando perda imediata de dados em toda a organização. Esta vulnerabilidade está fixada em 1.35.5. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 43913 foi publicado em 2026 - 05 - 11 T 23: 20: 22.120 Z e última modificação em 2026 - 06 - 17 T 10: 50: 04.433 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 863.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: dani-garcia bówtwarden. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.