MAIN MENU

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0035

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.3.7.0 et versions antérieures

Journal des modifications

Publication initiale - 2026-10-06

Prise de contrôle de compte via un jeton de session de connexion Azure AD rejouable

7.6 High - CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Un contournement de l'authentification dans le flux de connexion externe Azure AD de Devolutions Server 2026.3.7.0 et versions antérieures permet à un attaquant distant de prendre le contrôle du compte d'un utilisateur en rejouant un jeton de session de connexion capturé et exposé dans une URL de redirection.

CVE(s)

CVE-2026-9226

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.3.8.0 ou une version ultérieure, ou vers 2026.2.19.0 ou une version ultérieure.

Prise de contrôle de compte via une falsification de requête intersites dans l'autorisation d'appareil

7.4 High - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Un contournement de l'authentification dans le flux d'autorisation d'appareil OAuth de Devolutions Server 2026.3.7.0 et versions antérieures permet à un attaquant distant de prendre le contrôle du compte d'un utilisateur lorsqu'une victime authentifiée rejoue un lien de vérification d'appareil capturé.

CVE(s)

CVE-2026-105485

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.3.8.0 ou une version ultérieure, ou vers 2026.2.19.0 ou une version ultérieure.

Autorisation manquante sur les contacts et dossiers du coffre global

6.0 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N

Une autorisation manquante dans le coffre global de Devolutions Server 2026.3.7.0 et versions antérieures permet à un utilisateur authentifié qui ne dispose que de la permission d'affichage du coffre global de modifier et de supprimer les contacts et dossiers globaux.

CVE(s)

CVE-2026-105488

Mesures correctives et solutions de contournement

Mettez à niveau vers Devolutions Server 2026.3.8.0 ou une version ultérieure, ou vers 2026.2.19.0 ou une version ultérieure.