MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0034

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.3.5.0 et versions antérieures

Journal des modifications

Publication initiale - 2026-09-29

Stockage en texte clair des jetons d'authentification et de session

6.9 Moyen - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

Le stockage en texte clair d'informations sensibles dans la base de données de Devolutions Server permet à un attaquant disposant d'un accès en lecture à la base de données d'obtenir des jetons de fournisseur d'identité externe et des identifiants de session active par inspection directe des enregistrements stockés.

CVE(s)

CVE-2026-100288

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.

Autorisation manquante sur le point de terminaison des paramètres d'intégration

6.5 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Une autorisation manquante dans l'API des paramètres de source de données de Devolutions Server permet à un utilisateur authentifié non administrateur de divulguer des secrets d'intégration au moyen d'une requête API spécialement conçue.

CVE(s)

CVE-2026-100286

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.

Crédits

dorjoo

Contrôle d'accès inadéquat sur les points de terminaison de connexion partielle du coffre système

5.4 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Un contrôle d'accès inadéquat dans l'API de connexion partielle de Devolutions Server permet à un utilisateur authentifié peu privilégié de lire, créer, modifier et supprimer des entrées du coffre système au moyen d'une requête API spécialement conçue.

CVE(s)

CVE-2026-93332

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.

Crédits

rizalyeswehack

Autorisation manquante sur les points de terminaison de l'historique des pièces jointes

5.4 Moyen - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

Une autorisation manquante dans l'API d'historique des pièces jointes de Devolutions Server permet à un utilisateur authentifié peu privilégié de supprimer ou de restaurer de façon permanente les pièces jointes du coffre au moyen d'une requête API spécialement conçue.

CVE(s)

CVE-2026-100287

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.

Crédits

rizalyeswehack

Autorisation manquante sur le point de terminaison du jeton d'analyse réseau de la passerelle

5 Moyen - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

Une autorisation manquante dans l'API de jeton d'analyse réseau de la passerelle de Devolutions Server permet à un utilisateur authentifié peu privilégié de générer un jeton d'analyse réseau et d'effectuer une découverte du réseau interne ainsi qu'une analyse de ports par la passerelle au moyen d'une requête API spécialement conçue.

CVE(s)

CVE-2026-100289

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.

Crédits

abfe

Ordre de comportement incorrect contournant le jeu de règles d'hôtes de Devolutions Gateway

2.3 Faible - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N

Une application incorrecte des règles dans le fournisseur Active Directory de Devolutions PAM (gestion des accès privilégiés) de Devolutions Server 2026.3.5 permet à un utilisateur disposant des permissions de modification de Devolutions PAM de contourner le jeu de règles d'hôtes de Devolutions Gateway.

CVE(s)

CVE-2026-93330

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.2.18.0 ou 2026.3.7.0 ou une version ultérieure.