HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0034

Devolutions Server ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

Devolutions Server
2026.3.5.0 und früher

Änderungsprotokoll

Erstveröffentlichung - 2026-09-29

Klartextspeicherung von Authentifizierungs- und Sitzungstoken

6.9 Mittel - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

Die Klartextspeicherung sensibler Informationen in der Datenbank von Devolutions Server ermöglicht es einem Angreifer mit Lesezugriff auf die Datenbank, Token externer Identitätsanbieter und aktive Sitzungskennungen durch direkte Prüfung der gespeicherten Datensätze zu erlangen.

CVE(s)

CVE-2026-100288

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.

Fehlende Autorisierung am Endpunkt für Integrationseinstellungen

6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Fehlende Autorisierung in der API für Datenquelleneinstellungen in Devolutions Server ermöglicht es einem authentifizierten Benutzer ohne Administratorrechte, Integrationsgeheimnisse über eine manipulierte API-Anfrage offenzulegen.

CVE(s)

CVE-2026-100286

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.

Danksagungen

dorjoo

Unsachgemäße Zugriffskontrolle an den Endpunkten für Teilverbindungen des System-Tresors

5.4 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Unsachgemäße Zugriffskontrolle in der API für Teilverbindungen in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, Einträge des System-Tresors über eine manipulierte API-Anfrage zu lesen, zu erstellen, zu ändern und zu löschen.

CVE(s)

CVE-2026-93332

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.

Danksagungen

rizalyeswehack

Fehlende Autorisierung an den Endpunkten für den Verlauf der Anhänge

5.4 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

Fehlende Autorisierung in der API für den Verlauf der Anhänge in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, Anhänge des Tresors über eine manipulierte API-Anfrage dauerhaft zu löschen oder wiederherzustellen.

CVE(s)

CVE-2026-100287

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.

Danksagungen

rizalyeswehack

Fehlende Autorisierung am Endpunkt für Netzwerkscan-Token des Gateways

5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

Fehlende Autorisierung in der API für Netzwerkscan-Token des Gateways in Devolutions Server ermöglicht es einem authentifizierten Benutzer mit geringen Rechten, ein Netzwerkscan-Token zu erzeugen und über das Gateway eine interne Netzwerkerkennung sowie Portscans durch eine manipulierte API-Anfrage durchzuführen.

CVE(s)

CVE-2026-100289

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.

Danksagungen

abfe

Fehlerhafte Verhaltensreihenfolge umgeht den Host-Regelsatz von Devolutions Gateway

2.3 Niedrig - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N

Unsachgemäße Regeldurchsetzung im Active Directory-Anbieter für PAM in Devolutions Server 2026.3.5 ermöglicht es einem Benutzer mit PAM-Bearbeitungsberechtigungen, den Host-Regelsatz von Devolutions Gateway zu umgehen.

CVE(s)

CVE-2026-93330

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.18.0 oder 2026.3.7.0 oder höher.