Sécurité & conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0010
Devolutions Server est affecté par de multiples vulnérabilités.
Produits affectés
Journal des modifications
Publication initiale - 2026-04-01
8.7 High - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Usurpation d'identité d'utilisateur via le flux d'authentification OAuth externe
Une authentification incorrecte dans le flux d'authentification OAuth externe de Devolutions Server permet à un utilisateur authentifié de s'authentifier en tant qu'autres utilisateurs, y compris des administrateurs, via la réutilisation d'un code de session provenant d'un flux d'authentification externe.
Produits affectés
CVE(s)
CVE-2026-4829
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12.0 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Crédits
jtof_fap
7.7 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Contournement du second facteur d'authentification
Une authentification incorrecte dans la fonctionnalité de connexion OAuth de Devolutions Server permet à un attaquant distant disposant d'identifiants valides de contourner l'authentification multifacteur via une requête de connexion spécialement conçue.
Produits affectés
CVE(s)
CVE-2026-4828, CVE-2026-4924
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Informations AMF renvoyées à l'utilisateur
Une exposition d'informations sensibles dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet aux utilisateurs disposant de privilèges de gestion des utilisateurs d'obtenir les clés OTP d'autres utilisateurs via une requête API authentifiée.
Produits affectés
CVE(s)
CVE-2026-4927
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Contournement de la restriction de suppression automatique de l'AMF
Un contrôle d'accès inadéquat dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet à un utilisateur authentifié de contourner les restrictions imposées par l'administrateur et de supprimer sa propre configuration d'authentification multifacteur (AMF) via une requête spécialement conçue.
Produits affectés
CVE(s)
CVE-2026-4925, CVE-2026-5175
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
SSRF dans la route de vérification de l'état de la passerelle
Une validation incorrecte des entrées dans la fonctionnalité de vérification de l'état de la passerelle de Devolutions Server permet à un utilisateur authentifié à faibles privilèges d'effectuer une falsification de requêtes côté serveur (SSRF), pouvant mener à une divulgation d'informations, via une requête API spécialement conçue.
Produits affectés
CVE(s)
CVE-2026-4989
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Crédits
truff