BookinglyTech News
Ciberseguridad

Splashtop: desactivar a un administrador no le impide entrar al portal web

Un usuario desactivado en Splashtop puede seguir iniciando sesión en el portal web; si es administrador, puede reactivarse y gestionar el equipo. La compañía lo considera una característica, no un fallo.

2 min de lecturar/sysadmin0 vistas

Un administrador de Splashtop al que se le desactiva la cuenta no queda fuera de la plataforma. Sigue pudiendo iniciar sesión en el portal web y, si conserva el rol, reactivarse a sí mismo y volver a gestionar el equipo. La compañía lo confirma en su respuesta de soporte y lo describe como una característica, no como un comportamiento erróneo. El aviso lo ha dado un administrador de sistemas que se ha topado con el caso.

Qué ocurre exactamente

Se desactiva una cuenta de administrador. La expectativa habitual es que esa persona ya no pueda autenticarse. En Splashtop no es así: la cuenta desactivada conserva el acceso al portal web. Y si el rol de administrador sigue asociado, desde ese mismo portal puede revertir la desactivación. No necesita que otro administrador se lo permita.

El soporte de Splashtop lo explica con un matiz: un usuario desactivado no puede conectarse remotamente a los ordenadores desplegados por el equipo. El bloqueo alcanza a las sesiones remotas, no al portal. Si el usuario es administrador, además puede seguir gestionando el equipo desde la web. La compañía plantea un caso de uso concreto: un equipo con solo dos licencias donde el propietario desactiva su propia cuenta para que otros dos miembros puedan usarlas para conexiones remotas. En esa situación, el propietario conserva permisos completos para gestionar la suscripción y el equipo, pero no puede conectarse a los ordenadores.

Ese escenario justifica la decisión desde el punto de vista del producto, pero choca con la semántica que la mayoría de administradores da a desactivar. Durante años, desactivar una cuenta ha significado cortar el acceso. Aquí significa cortar las conexiones remotas, no la autenticación en el panel.

Qué implica para quien lo administra

Para un equipo de TI, la diferencia no es cosmética. Si se desactiva a un administrador que se marcha, que cambia de rol o que ha sido comprometido, la cuenta puede seguir teniendo dos capacidades peligrosas: entrar en el portal y recuperar el control. Quitar el rol de administrador, transferir la propiedad del equipo o eliminar la cuenta pasan a ser pasos necesarios si se quiere cerrar el acceso de verdad. Confiar solo en la casilla de desactivado deja una puerta abierta.

El aviso no incluye una demostración ni un aviso independiente; se apoya en la respuesta de soporte y en el relato del administrador. Tampoco hay una nota en la documentación que advierta del comportamiento, según quien lanzó el aviso. La recomendación es revisar las cuentas de administrador activas y comprobar qué pasa al desactivarlas antes de necesitarlo en una urgencia.