Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0034
Devolutions Server ist von mehreren Schwachstellen betroffen.
Betroffene Produkte
Änderungsprotokoll
Erstveröffentlichung - 2026-09-29
Klartextspeicherung von Authentifizierungs- und Sitzungstoken
6.9 Mittel - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Die Klartextspeicherung sensibler Informationen in der Datenbank von Devolutions Server ermöglicht es einem Angreifer mit Lesezugriff auf die Datenbank, Token externer Identitätsanbieter und aktive Sitzungskennungen durch direkte Prüfung der gespeicherten Datensätze zu erlangen.
CVE(s)
CVE-2026-100288
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.
Fehlende Autorisierung am Endpunkt für Integrationseinstellungen
6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Fehlende Autorisierung in der API für Datenquelleneinstellungen in Devolutions Server ermöglicht es einem authentifizierten Benutzer ohne Administratorrechte, Integrationsgeheimnisse über eine manipulierte API-Anfrage offenzulegen.
CVE(s)
CVE-2026-100286
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.
Danksagungen
dorjoo
Unsachgemäße Zugriffskontrolle an den Endpunkten für Teilverbindungen des System-Tresors
5.4 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Unsachgemäße Zugriffskontrolle in der API für Teilverbindungen in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, Einträge des System-Tresors über eine manipulierte API-Anfrage zu lesen, zu erstellen, zu ändern und zu löschen.
CVE(s)
CVE-2026-93332
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.
Danksagungen
rizalyeswehack
Fehlende Autorisierung an den Endpunkten für den Verlauf der Anhänge
5.4 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Fehlende Autorisierung in der API für den Verlauf der Anhänge in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, Anhänge des Tresors über eine manipulierte API-Anfrage dauerhaft zu löschen oder wiederherzustellen.
CVE(s)
CVE-2026-100287
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.
Danksagungen
rizalyeswehack
Fehlende Autorisierung am Endpunkt für Netzwerkscan-Token des Gateways
5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Fehlende Autorisierung in der API für Netzwerkscan-Token des Gateways in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, ein Netzwerkscan-Token zu erzeugen und über das Gateway eine interne Netzwerkerkennung sowie Portscans durch eine manipulierte API-Anfrage durchzuführen.
CVE(s)
CVE-2026-100289
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.
Danksagungen
abfe
Fehlerhafte Verhaltensreihenfolge umgeht den Host-Regelsatz von Devolutions Gateway
2.3 Niedrig - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Unsachgemäße Regeldurchsetzung im Active Directory-Anbieter für PAM in Devolutions Server 2026.3.5 ermöglicht es einem Benutzer mit PAM-Bearbeitungsberechtigungen, den Host-Regelsatz von Devolutions Gateway zu umgehen.
CVE(s)
CVE-2026-93330
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.