Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.
DEVO-2026-0025
PowerShell Universal est affecté par de multiples vulnérabilités.
Produits affectés
Journal des modifications
Publication initiale - 2026-07-24
Injection de code au moyen de valeurs de variables mal échappées
8.7 Élevé - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Un contrôle inapproprié de la génération de code (« injection de code ») dans la fonctionnalité des variables de Devolutions PowerShell Universal 2026.2.2 et versions antérieures permet à un utilisateur authentifié disposant de l'autorisation d'accès en écriture aux variables d'exécuter du code PowerShell arbitraire au moyen d'une valeur de variable conçue à cette fin qui n'est pas correctement échappée lors de son écriture dans le fichier de configuration des variables.
CVE(s)
CVE-2026-16801
Mesures correctives et solutions de contournement
Mettez à niveau vers PowerShell Universal 2026.2.3 ou une version ultérieure.
Injection de code au moyen de noms de paramètres de planification
7.7 Élevée - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Un contrôle inapproprié de la génération de code (« injection de code ») dans la fonctionnalité de planification de Devolutions PowerShell Universal 2026.2.2 et versions antérieures permet à un utilisateur authentifié disposant de l'autorisation de création de planifications d'exécuter du code PowerShell arbitraire au moyen de noms de paramètres de planification conçus à cette fin et concaténés dans une invocation de script.
CVE(s)
CVE-2026-16800
Mesures correctives et solutions de contournement
Mettez à niveau vers PowerShell Universal 2026.2.3 ou une version ultérieure.
Stockage en texte clair des variables secrètes
6.8 Moyen - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Le stockage en texte clair d'information sensible dans la fonctionnalité des variables de Devolutions PowerShell Universal 2026.2.2 et versions antérieures permet à un acteur local disposant d'un accès au système de fichiers de lire des valeurs secrètes au moyen de variables secrètes stockées en texte clair sur le disque lorsqu'aucun coffre n'est sélectionné.
CVE(s)
CVE-2026-16802
Mesures correctives et solutions de contournement
Mettez à niveau vers PowerShell Universal 2026.2.3 ou une version ultérieure.
Exposition des jetons d'actualisation stockés aux lecteurs de tâches restreints
6.0 Moyenne - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
L'insertion d'information sensible dans les données transmises par l'API des tâches d'automatisation de Devolutions PowerShell Universal 2026.2.2 et versions antérieures permet à un utilisateur authentifié disposant d'une autorisation de lecture restreinte aux tâches ou aux scripts d'obtenir le jeton d'actualisation OAuth stocké d'un autre utilisateur au moyen de réponses de lecture de tâches qui ne suppriment pas le jeton d'actualisation.
CVE(s)
CVE-2026-16798
Mesures correctives et solutions de contournement
Mettez à niveau vers PowerShell Universal 2026.2.3 ou une version ultérieure.
Contrôle d'accès inapproprié sur les tests d'automatisation et les flux de travail
5.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Un contrôle d'accès inapproprié dans les fonctionnalités de tests d'automatisation et de flux de travail de Devolutions PowerShell Universal 2026.2.2 et versions antérieures permet à un utilisateur authentifié disposant uniquement du rôle Lecteur d'exécuter des tests d'automatisation et de modifier des propriétés de flux de travail en raison de vérifications d'autorisation manquantes côté serveur.
CVE(s)
CVE-2026-16799
Mesures correctives et solutions de contournement
Mettez à niveau vers PowerShell Universal 2026.2.3 ou une version ultérieure.