Sécurité & conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.
DEVO-2026-0010
Devolutions Server est affecté par de multiples vulnérabilités.
Produits affectés
Journal des modifications
Publication initiale - 2026-04-01
Ajout de CVE-2026-8407 (autorisation manquante sur les points de terminaison PAM) - 2026-05-12
Usurpation d'identité d'utilisateur via le flux d'authentification OAuth externe
8.7 Élevé - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Une authentification incorrecte dans le flux d'authentification OAuth externe de Devolutions Server permet à un utilisateur authentifié de s'authentifier en tant qu'autres utilisateurs, y compris des administrateurs, via la réutilisation d'un code de session provenant d'un flux d'authentification externe.
CVE(s)
CVE-2026-4829
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12.0 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Crédits
jtof_fap
Contournement du second facteur d'authentification
7.7 Élevé - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Une authentification incorrecte dans la fonctionnalité de connexion OAuth de Devolutions Server permet à un attaquant distant disposant d'identifiants valides de contourner l'authentification multifacteur via une requête de connexion spécialement conçue.
CVE(s)
CVE-2026-4828, CVE-2026-4924
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Autorisation manquante sur les points de terminaison PAM
7.1 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Une autorisation manquante dans le module de gestion des accès privilégiés de Devolutions Server permet à un utilisateur authentifié disposant d'une licence PAM, mais sans permissions supplémentaires, d'obtenir des clés secrètes OTP et des codes de récupération via des requêtes spécialement conçues vers les points de terminaison de l'API PAM.
CVE(s)
CVE-2026-8407
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Informations AMF renvoyées à l'utilisateur
5.3 Moyenne - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Une exposition d'informations sensibles dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet aux utilisateurs disposant de privilèges de gestion des utilisateurs d'obtenir les clés OTP d'autres utilisateurs via une requête API authentifiée.
CVE(s)
CVE-2026-4927
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.
Contournement de la restriction de suppression automatique de l'AMF
5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Un contrôle d'accès inadéquat dans la fonctionnalité AMF des utilisateurs de Devolutions Server permet à un utilisateur authentifié de contourner les restrictions imposées par l'administrateur et de supprimer sa propre configuration d'authentification multifacteur (AMF) via une requête spécialement conçue.
CVE(s)
CVE-2026-4925, CVE-2026-5175
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure.
SSRF dans la route de vérification de l'état de la passerelle
5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Une validation incorrecte des entrées dans la fonctionnalité de vérification de l'état de la passerelle de Devolutions Server permet à un utilisateur authentifié à faibles privilèges d'effectuer une falsification de requêtes côté serveur (SSRF), pouvant mener à une divulgation d'informations, via une requête API spécialement conçue.
CVE(s)
CVE-2026-4989
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.12 ou une version ultérieure, 2025.3.18 ou une version ultérieure.
Crédits
truff