MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0026

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.2.4.0 à 2026.2.12.0
2026.2.4.0 à 2026.2.12.0

Journal des modifications

Publication initiale - 2026-07-27

Un contrôle d'accès inadéquat dans la gestion de l'appartenance aux rôles entraîne une élévation de privilèges

7.4 Élevé - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Un contrôle d'accès inadéquat dans le point de terminaison de gestion de l'appartenance aux rôles de Devolutions Server permet à un utilisateur authentifié non administratif détenant la permission de gestion de l'appartenance aux groupes d'utilisateurs d'élever ses privilèges au niveau administrateur via une requête d'API spécialement conçue.

CVE(s)

CVE-2026-17568

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.24.0 ou 2026.2.14.0 ou une version supérieure.

Exposition de jeton sensible dans le synchroniseur NetBox

6.3 Moyen - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N

Un contrôle d'accès inadéquat dans le synchroniseur NetBox de Devolutions Server permet à un utilisateur authentifié disposant d'une permission de lecture seule sur une entrée d'obtenir un jeton d'API stocké via le point de terminaison de connexion partielle.

CVE(s)

CVE-2026-17569

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.24.0 ou 2026.2.14.0 ou une version supérieure.

Contrôle d'accès inadéquat dans les points de terminaison de l'historique des mots de passe de la gestion des accès privilégiés

4.3 Moyen - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Un contrôle d'accès inadéquat dans les points de terminaison de l'historique des mots de passe de la gestion des accès privilégiés de Devolutions Server permet à un utilisateur authentifié à faibles privilèges de divulguer des secrets d'identifiants en texte en clair via des requêtes d'API spécialement conçues.

CVE(s)

CVE-2026-17570

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.1.24.0 ou 2026.2.14.0 ou une version supérieure.

Crédits

dorjoo