Sécurité et conformité
Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0034
Devolutions Server est affecté par de multiples vulnérabilités.
Produits affectés
Journal des modifications
Publication initiale - 2026-09-29
Stockage en texte clair des jetons d'authentification et de session
6.9 Moyen - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Le stockage en texte clair d'informations sensibles dans la base de données de Devolutions Server permet à un attaquant disposant d'un accès en lecture à la base de données d'obtenir des jetons de fournisseur d'identité externe et des identifiants de session active par inspection directe des enregistrements stockés.
CVE(s)
CVE-2026-100288
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.
Autorisation manquante sur le point de terminaison des paramètres d'intégration
6.5 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Une autorisation manquante dans l'API des paramètres de source de données de Devolutions Server permet à un utilisateur authentifié non administrateur de divulguer des secrets d'intégration au moyen d'une requête API spécialement conçue.
CVE(s)
CVE-2026-100286
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.
Crédits
dorjoo
Contrôle d'accès inadéquat sur les points de terminaison de connexion partielle du coffre système
5.4 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Un contrôle d'accès inadéquat dans l'API de connexion partielle de Devolutions Server permet à un utilisateur authentifié peu privilégié de lire, créer, modifier et supprimer des entrées du coffre système au moyen d'une requête API spécialement conçue.
CVE(s)
CVE-2026-93332
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.
Crédits
rizalyeswehack
Autorisation manquante sur les points de terminaison de l'historique des pièces jointes
5.4 Moyen - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Une autorisation manquante dans l'API d'historique des pièces jointes de Devolutions Server permet à un utilisateur authentifié peu privilégié de supprimer ou de restaurer de façon permanente les pièces jointes du coffre au moyen d'une requête API spécialement conçue.
CVE(s)
CVE-2026-100287
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.
Crédits
rizalyeswehack
Autorisation manquante sur le point de terminaison du jeton d'analyse réseau de la passerelle
5 Moyen - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Une autorisation manquante dans l'API de jeton d'analyse réseau de la passerelle de Devolutions Server permet à un utilisateur authentifié peu privilégié de générer un jeton d'analyse réseau et d'effectuer une découverte du réseau interne ainsi qu'une analyse de ports par la passerelle au moyen d'une requête API spécialement conçue.
CVE(s)
CVE-2026-100289
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.
Crédits
abfe
Ordre de comportement incorrect contournant le jeu de règles d'hôtes de Devolutions Gateway
2.3 Faible - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Une application incorrecte des règles dans le fournisseur Active Directory de Devolutions PAM (gestion des accès privilégiés) de Devolutions Server 2026.3.5 permet à un utilisateur disposant des permissions de modification de Devolutions PAM de contourner le jeu de règles d'hôtes de Devolutions Gateway.
CVE(s)
CVE-2026-93330
Mesures correctives et solutions de contournement
Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.