HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0025

PowerShell Universal ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

PowerShell Universal
2026.2.2 und früher

Änderungsprotokoll

Erstveröffentlichung - 2026-07-24

Code-Injection durch unsachgemäß maskierte Variablenwerte

8.7 Hoch - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Die unsachgemäße Kontrolle der Codegenerierung ('Code Injection') in der Variablenfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit Schreibberechtigung für Variablen, beliebigen PowerShell-Code über einen manipulierten Variablenwert auszuführen, der beim Schreiben in die Variablenkonfigurationsdatei nicht ordnungsgemäß maskiert wird.

CVE(s)

CVE-2026-16801

Behebung und Workarounds

Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.

Code-Injection durch Zeitplan-Parameternamen

7.7 Hoch - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Die unsachgemäße Kontrolle der Codegenerierung ('Code Injection') in der Zeitplanfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit der Berechtigung zum Erstellen von Zeitplänen, beliebigen PowerShell-Code über manipulierte Zeitplan-Parameternamen auszuführen, die in einen Skriptaufruf eingefügt werden.

CVE(s)

CVE-2026-16800

Behebung und Workarounds

Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.

Klartextspeicherung geheimer Variablen

6.8 Mittel - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Die Klartextspeicherung sensibler Informationen in der Variablenfunktion von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem lokalen Akteur mit Dateisystemzugriff, geheime Werte über geheime Variablen zu lesen, die im Klartext auf der Festplatte gespeichert sind, wenn kein Tresor ausgewählt ist.

CVE(s)

CVE-2026-16802

Behebung und Workarounds

Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.

Offenlegung gespeicherter Refresh-Tokens gegenüber eingeschränkten Aufgabenlesern

6.0 Mittel - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

Das Einfügen sensibler Informationen in gesendete Daten in der API für Automatisierungsaufgaben von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit eingeschränkter Lese-Berechtigung für Aufgaben oder Skripte, das gespeicherte OAuth-Refresh-Token eines anderen Benutzers über Aufgaben-Leseantworten zu erhalten, bei denen das Refresh-Token nicht entfernt wird.

CVE(s)

CVE-2026-16798

Behebung und Workarounds

Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.

Unsachgemäße Zugriffskontrolle bei Automatisierungstests und Workflows

5.3 Mittel - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Die unsachgemäße Zugriffskontrolle in den Funktionen für Automatisierungstests und Workflows von Devolutions PowerShell Universal 2026.2.2 und früher ermöglicht es einem authentifizierten Benutzer mit ausschließlich der Reader-Rolle, Automatisierungstests auszuführen und Workflow-Eigenschaften zu ändern, da serverseitige Autorisierungsprüfungen fehlen.

CVE(s)

CVE-2026-16799

Behebung und Workarounds

Aktualisieren Sie auf PowerShell Universal 2026.2.3 oder höher.