MENU PRINCIPAL
Solutions

Packages

blue box
Starter pack

Toute la puissance de Devolutions à moitié prix pour les équipes de 5

Preuve de concept : 100+ utilisateurs?

Vue d'ensemble rapide

Conformité

Votre partenaire de confiance en matière de sécurité et de conformité.

Centre d'intégration

Unifiez vos solutions avec les intégrations qu'offre Devolutions

Sécurité & conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0010

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.1.11 et versions antérieures
Devolutions Server
2026.1.11 et versions antérieures

Journal des modifications

Publication initiale - 2026-04-01

8.7 High - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Usurpation d'identité d'utilisateur via le flux d'authentification OAuth externe

Une authentification incorrecte dans le flux d'authentification OAuth externe de Devolutions Server permet à un utilisateur authentifié de s'authentifier en tant qu'autres utilisateurs, y compris des administrateurs, via la réutilisation d'un code de session provenant d'un flux d'authentification externe.

Produits affectés

CVE(s)

CVE-2026-4829

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12.0 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Crédits

jtof_fap

7.7 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Contournement du second facteur d'authentification

Une authentification incorrecte dans la fonctionnalité de connexion OAuth de Devolutions Server permet à un attaquant distant disposant d'identifiants valides de contourner l'authentification multifacteur via une requête de connexion spécialement conçue.

Produits affectés

CVE(s)

CVE-2026-4828, CVE-2026-4924

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Informations AMF renvoyées à l'utilisateur

Une exposition d'informations sensibles dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet aux utilisateurs disposant de privilèges de gestion des utilisateurs d'obtenir les clés OTP d'autres utilisateurs via une requête API authentifiée.

Produits affectés

CVE(s)

CVE-2026-4927

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Contournement de la restriction de suppression automatique de l'AMF

Un contrôle d'accès inadéquat dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet à un utilisateur authentifié de contourner les restrictions imposées par l'administrateur et de supprimer sa propre configuration d'authentification multifacteur (AMF) via une requête spécialement conçue.

Produits affectés

CVE(s)

CVE-2026-4925, CVE-2026-5175

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

SSRF dans la route de vérification de l'état de la passerelle

Une validation incorrecte des entrées dans la fonctionnalité de vérification de l'état de la passerelle de Devolutions Server permet à un utilisateur authentifié à faibles privilèges d'effectuer une falsification de requêtes côté serveur (SSRF), pouvant mener à une divulgation d'informations, via une requête API spécialement conçue.

Produits affectés

CVE(s)

CVE-2026-4989

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.

Crédits

truff