Zedmos
Seguridad

Informar de una vulnerabilidad de seguridad

Divulgación coordinada de vulnerabilidades para todos los productos y servicios de Zedmos.

Informar de una vulnerabilidad

Si ha encontrado una vulnerabilidad de seguridad en un producto o servicio de Zedmos, escriba a security@zedmos.com. Indique el producto y la versión afectados, los pasos para reproducirla y su valoración del impacto. Ofrecemos comunicación cifrada a petición. Una versión legible por máquinas de esta política está en /.well-known/security.txt.

Qué puede esperar de nosotros

Acusamos recibo de su informe en 3 días laborables, facilitamos una primera evaluación en 7 días y le mantenemos informado hasta la resolución. Si lo desea, le daremos crédito una vez publicada la corrección.

Divulgación coordinada

Le pedimos que no publique los detalles de una vulnerabilidad antes de que exista una corrección disponible para los clientes afectados, normalmente en los 90 días siguientes a su informe. Si no es posible entregar una corrección en ese plazo, acordaremos juntos un calendario de divulgación.

Investigación de seguridad de buena fe

No emprenderemos acciones legales contra la investigación de seguridad de buena fe, siempre que no acceda a datos de terceros ni los modifique, no degrade nuestros servicios, no extraiga datos y no explote una vulnerabilidad más allá de lo necesario para demostrarla.

Alcance

  • Zedmos para OPNsense (os-zedmos)
  • Zedmos para pfSense (pfSense-pkg-zedmos)
  • Zedmos Console (alojada y autoalojada)
  • Servicios del hub en zedmos.com / zedmos.de / zedmos.net

Actualizaciones de seguridad y periodo de soporte

Cada versión soportada del producto recibe actualizaciones de seguridad gratuitas a través de los repositorios de paquetes de Zedmos durante su periodo de soporte publicado: al menos cinco años desde la introducción en el mercado, el mínimo que fija el art. 13(8) del Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia). Cada actualización sigue disponible al menos diez años (art. 13(9)) y se facilita gratuitamente (Anexo I, parte II(8)). La consola muestra las actualizaciones disponibles, y las correcciones relevantes para la seguridad se señalan en las notas de versión.

Marco normativo

Zedmos actúa como fabricante en el sentido del Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia). A partir del 11 de septiembre de 2026 notificamos las vulnerabilidades explotadas activamente y los incidentes graves a ENISA y al CSIRT competente a través de la plataforma única de notificación, como exige el artículo 14.