MAIN MENU

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0035

Devolutions Server ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

Devolutions Server
2026.3.7.0 und früher

Änderungsprotokoll

Erstveröffentlichung - 2026-10-06

Kontoübernahme durch ein wiederabspielbares Azure AD-Anmeldesitzungstoken

7.6 High - CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Eine Authentifizierungsumgehung im externen Azure AD-Anmeldeablauf von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem entfernten Angreifer, das Konto eines Benutzers zu übernehmen, indem er ein abgefangenes Anmeldesitzungstoken aus einer Weiterleitungs-URL erneut verwendet.

CVE(s)

CVE-2026-9226

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.

Kontoübernahme durch Cross-Site-Request-Forgery bei der Geräteautorisierung

7.4 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Eine Authentifizierungsumgehung im OAuth-Geräteautorisierungsablauf von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem entfernten Angreifer, das Konto eines Benutzers zu übernehmen, wenn ein authentifiziertes Opfer einen abgefangenen Geräteverifizierungslink erneut aufruft.

CVE(s)

CVE-2026-105485

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.

Fehlende Autorisierung für Kontakte und Ordner im globalen Tresor

6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N

Eine fehlende Autorisierung im globalen Tresor von Devolutions Server 2026.3.7.0 und früher ermöglicht es einem authentifizierten Benutzer, der nur die Anzeigeberechtigung für den globalen Tresor besitzt, globale Kontakte und Ordner zu ändern und zu löschen.

CVE(s)

CVE-2026-105488

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.8.0 oder höher, oder auf 2026.2.19.0 oder höher.