MENU PRINCIPAL

Sécurité & conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0010

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.1.11 et versions antérieures
Devolutions Server
2026.1.11 et versions antérieures

Journal des modifications

Publication initiale - 2026-04-01

Ajout de CVE-2026-8407 (autorisation manquante sur les points de terminaison PAM) - 2026-05-12

Usurpation d'identité d'utilisateur via le flux d'authentification OAuth externe

8.7 Élevé - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Une authentification incorrecte dans le flux d'authentification OAuth externe de Devolutions Server permet à un utilisateur authentifié de s'authentifier en tant qu'autres utilisateurs, y compris des administrateurs, via la réutilisation d'un code de session provenant d'un flux d'authentification externe.

CVE(s)

CVE-2026-4829

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12.0 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Crédits

jtof_fap

Contournement du second facteur d'authentification

7.7 Élevé - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Une authentification incorrecte dans la fonctionnalité de connexion OAuth de Devolutions Server permet à un attaquant distant disposant d'identifiants valides de contourner l'authentification multifacteur via une requête de connexion spécialement conçue.

CVE(s)

CVE-2026-4828, CVE-2026-4924

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Autorisation manquante sur les points de terminaison PAM

7.1 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

Une autorisation manquante dans le module de gestion des accès privilégiés de Devolutions Server permet à un utilisateur authentifié disposant d'une licence PAM, mais sans permissions supplémentaires, d'obtenir des clés secrètes OTP et des codes de récupération via des requêtes spécialement conçues vers les points de terminaison de l'API PAM.

CVE(s)

CVE-2026-8407

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Informations AMF renvoyées à l'utilisateur

5.3 Moyenne - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Une exposition d'informations sensibles dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet aux utilisateurs disposant de privilèges de gestion des utilisateurs d'obtenir les clés OTP d'autres utilisateurs via une requête API authentifiée.

CVE(s)

CVE-2026-4927

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.

Contournement de la restriction de suppression automatique de l'AMF

5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Un contrôle d'accès inadéquat dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet à un utilisateur authentifié de contourner les restrictions imposées par l'administrateur et de supprimer sa propre configuration d'authentification multifacteur (AMF) via une requête spécialement conçue.

CVE(s)

CVE-2026-4925, CVE-2026-5175

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.

SSRF dans la route de vérification de l'état de la passerelle

5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

Une validation incorrecte des entrées dans la fonctionnalité de vérification de l'état de la passerelle de Devolutions Server permet à un utilisateur authentifié à faibles privilèges d'effectuer une falsification de requêtes côté serveur (SSRF), pouvant mener à une divulgation d'informations, via une requête API spécialement conçue.

CVE(s)

CVE-2026-4989

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Crédits

truff