HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0019

UniGetUI ist von einer Schwachstelle durch falsche Paketkorrelation betroffen.

Betroffene Produkte

UniGetUI
2026.2.0 und früher

Änderungsprotokoll

Erstveröffentlichung - 2026-06-17

7.2 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H

Falsche Paketkorrelation im pinget-Backend kann ein nicht verwandtes Paket installieren

Die Verwendung eines falsch aufgelösten Namens oder einer falsch aufgelösten Referenz im pinget-Backend in Devolutions UniGetUI 2026.2.0 und früher ermöglicht es einem Mitwirkenden am WinGet-Community-Katalog, eine installierte Anwendung mit einem nicht verwandten, vom Angreifer kontrollierten Katalogpaket zu korrelieren und über ein präpariertes Katalogpaket, dessen normalisierter Name als Teilzeichenfolge im Namen der installierten Anwendung enthalten ist, ein vom Angreifer kontrolliertes Installationsprogramm auszuführen, wenn ein Benutzer das vorgeschlagene Update anwendet.

Betroffene Produkte

CVE(s)

CVE-2026-10696

Behebung und Workarounds

Aktualisieren Sie auf Devolutions UniGetUI 2026.2.1 oder höher