Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.
DEVO-2026-0025
PowerShell Universal ist von mehreren Schwachstellen betroffen.
Betroffene Produkte
Änderungsprotokoll
Erstveröffentlichung - 2026-07-24
Code-Injection durch unsachgemäß maskierte Variablenwerte
8.7 Hoch - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Die unsachgemäße Kontrolle der Codegenerierung ('Code Injection') in der Variablenfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit Schreibberechtigung für Variablen, beliebigen PowerShell-Code über einen manipulierten Variablenwert auszuführen, der beim Schreiben in die Variablenkonfigurationsdatei nicht ordnungsgemäß maskiert wird.
CVE(s)
CVE-2026-16801
Behebung und Workarounds
Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.
Code-Injection durch Zeitplan-Parameternamen
7.7 Hoch - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Die unsachgemäße Kontrolle der Codegenerierung ('Code Injection') in der Zeitplanfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit der Berechtigung zum Erstellen von Zeitplänen, beliebigen PowerShell-Code über manipulierte Zeitplan-Parameternamen auszuführen, die in einen Skriptaufruf eingefügt werden.
CVE(s)
CVE-2026-16800
Behebung und Workarounds
Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.
Klartextspeicherung geheimer Variablen
6.8 Mittel - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Die Klartextspeicherung sensibler Informationen in der Variablenfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem lokalen Akteur mit Dateisystemzugriff, geheime Werte über geheime Variablen zu lesen, die im Klartext auf der Festplatte gespeichert sind, wenn kein Tresor ausgewählt ist.
CVE(s)
CVE-2026-16802
Behebung und Workarounds
Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.
Offenlegung gespeicherter Refresh-Tokens gegenüber eingeschränkten Aufgabenlesern
6.0 Mittel - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Das Einfügen sensibler Informationen in gesendete Daten in der API für Automatisierungsaufgaben von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit eingeschränkter Lese-Berechtigung für Aufgaben oder Skripte, das gespeicherte OAuth-Refresh-Token eines anderen Benutzers über Aufgaben-Leseantworten zu erhalten, bei denen das Refresh-Token nicht entfernt wird.
CVE(s)
CVE-2026-16798
Behebung und Workarounds
Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.
Unsachgemäße Zugriffskontrolle bei Automatisierungstests und Workflows
5.3 Mittel - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Die unsachgemäße Zugriffskontrolle in den Funktionen für Automatisierungstests und Workflows von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit ausschließlich der Reader-Rolle, Automatisierungstests auszuführen und Workflow-Eigenschaften zu ändern, da serverseitige Autorisierungsprüfungen fehlen.
CVE(s)
CVE-2026-16799
Behebung und Workarounds
Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.