Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0035
Devolutions Server ist von mehreren Schwachstellen betroffen.
Betroffene Produkte
Änderungsprotokoll
Erstveröffentlichung - 2026-10-06
Kontoübernahme durch ein wiederabspielbares Azure AD-Anmeldesitzungstoken
7.6 High - CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Eine Authentifizierungsumgehung im externen Azure AD-Anmeldeablauf von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem entfernten Angreifer, das Konto eines Benutzers zu übernehmen, indem er ein abgefangenes Anmeldesitzungstoken aus einer Weiterleitungs-URL erneut verwendet.
CVE(s)
CVE-2026-9226
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.
Kontoübernahme durch Cross-Site-Request-Forgery bei der Geräteautorisierung
7.4 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Eine Authentifizierungsumgehung im OAuth-Geräteautorisierungsablauf von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem entfernten Angreifer, das Konto eines Benutzers zu übernehmen, wenn ein authentifiziertes Opfer einen abgefangenen Geräteverifizierungslink erneut aufruft.
CVE(s)
CVE-2026-105485
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.
Fehlende Autorisierung für Kontakte und Ordner im globalen Tresor
6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Eine fehlende Autorisierung im globalen Tresor von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem authentifizierten Benutzer, der nur die Anzeigeberechtigung für den globalen Tresor besitzt, globale Kontakte und Ordner zu ändern und zu löschen.
CVE(s)
CVE-2026-105488
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.