Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0024
Devolutions Server est affecté par de multiples vulnérabilités.
Produits affectés
Journal des modifications
Publication initiale - 2026-07-14
Autorisation incorrecte sur les terminaux de récupération de clés SSH et de certificats PAM
7.3 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Une autorisation incorrecte dans les terminaux de récupération de clés SSH et de certificats PAM dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié à faible privilège de divulguer la clé privée d'un identifiant PAM de clé SSH ou de certificat au moyen d'une référence directe d'objet vers l'identifiant de l'identifiant.
CVE(s)
CVE-2026-15637
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure
Autorisation incorrecte sur le terminal de statut des demandes d'accès permettant l'auto-approbation
7.1 Élevé - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Une autorisation incorrecte dans le terminal de statut des demandes d'accès dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié à faible privilège d'approuver sa propre demande d'accès en attente au moyen d'un appel direct au terminal de statut de la demande, contournant l'examen requis par l'approbateur.
CVE(s)
CVE-2026-15641
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure
Crédits
dorjoo
Insertion du secret client Azure Key Vault dans le fichier de réponse du Recovery Kit
2.0 Faible - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
L'insertion d'information sensible dans un fichier dans la fonctionnalité de génération du fichier de réponse du Recovery Kit dans Devolutions Server 2026.1.22.0, 2026.2.11.0 permet à un attaquant ayant accès au fichier de réponse généré d'obtenir le secret client Azure Key Vault en texte en clair, même lorsque l'option d'exclure les données sensibles est sélectionnée.
CVE(s)
CVE-2026-15642
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure
Autorisation incorrecte (IDOR) sur le terminal de suppression des messages sécurisés
3.1 Faible - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Une autorisation incorrecte dans le terminal de suppression des messages sécurisés dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié de supprimer les messages d'un autre utilisateur au moyen d'une référence directe d'objet vers l'identifiant du message.
CVE(s)
CVE-2026-15058
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.12, 2026.1.23 ou une version ultérieure
Crédits
rizalyeswehack