MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0024

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.2.11 et versions antérieures, 2026.1.22 et versions antérieures

Journal des modifications

Publication initiale - 2026-07-14

Autorisation incorrecte sur les terminaux de récupération de clés SSH et de certificats PAM

7.3 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

Une autorisation incorrecte dans les terminaux de récupération de clés SSH et de certificats PAM dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié à faible privilège de divulguer la clé privée d'un identifiant PAM de clé SSH ou de certificat au moyen d'une référence directe d'objet vers l'identifiant de l'identifiant.

CVE(s)

CVE-2026-15637

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure

Autorisation incorrecte sur le terminal de statut des demandes d'accès permettant l'auto-approbation

7.1 Élevé - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Une autorisation incorrecte dans le terminal de statut des demandes d'accès dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié à faible privilège d'approuver sa propre demande d'accès en attente au moyen d'un appel direct au terminal de statut de la demande, contournant l'examen requis par l'approbateur.

CVE(s)

CVE-2026-15641

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure

Crédits

dorjoo

Insertion du secret client Azure Key Vault dans le fichier de réponse du Recovery Kit

2.0 Faible - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

L'insertion d'information sensible dans un fichier dans la fonctionnalité de génération du fichier de réponse du Recovery Kit dans Devolutions Server 2026.1.22.0, 2026.2.11.0 permet à un attaquant ayant accès au fichier de réponse généré d'obtenir le secret client Azure Key Vault en texte en clair, même lorsque l'option d'exclure les données sensibles est sélectionnée.

CVE(s)

CVE-2026-15642

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.23.0, 2026.2.12.0 ou une version ultérieure

Autorisation incorrecte (IDOR) sur le terminal de suppression des messages sécurisés

3.1 Faible - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

Une autorisation incorrecte dans le terminal de suppression des messages sécurisés dans Devolutions Server 2026.2.11, 2026.1.22 permet à un utilisateur authentifié de supprimer les messages d'un autre utilisateur au moyen d'une référence directe d'objet vers l'identifiant du message.

CVE(s)

CVE-2026-15058

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.12, 2026.1.23 ou une version ultérieure

Crédits

rizalyeswehack