Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0005
Devolutions Server e Remote Desktop Manager sono interessati da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 2026-03-03
Aggiunta della voce "Convalida impropria dei certificati nelle connessioni WinRM" - 2026-03-19
Autenticazione non sicura nella modalità di autenticazione Microsoft di Devolutions Server
9.5 Critica - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Il bypass dell'autenticazione nella modalità di autenticazione Microsoft Entra ID (Azure AD) in Devolutions Server 2025.3.15.0 e versioni precedenti consente a un utente non autenticato di autenticarsi come un qualsiasi utente Entra ID tramite un JSON Web Token (JWT) contraffatto.
Per la riuscita dell'attacco è necessario conoscere l'indirizzo e-mail della vittima.
CVE(s)
CVE-2026-3224
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2025.3.16 o versione successiva
Se l'aggiornamento non è possibile, è necessario disabilitare la modalità di autenticazione Microsoft.
Riconoscimenti
truff
Applicazione impropria dei controlli comportamentali nell'eliminazione multipla di account PAM
5.1 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N
Devolutions Server 2025.3.15 e versioni precedenti consente a un utente malintenzionato autenticato che dispone dell'autorizzazione di eliminazione di eliminare un account PAM attualmente in check-out, selezionandolo insieme ad almeno un account non in check-out ed eseguendo un'eliminazione in blocco. Ciò può aggirare le protezioni previste e interferire con la revoca dei privilegi just-in-time (JIT), con il rischio di privilegi elevati persistenti.
CVE(s)
CVE-2026-3130
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2025.3.16 o versione successiva, 2026.1.6 o versione successiva
Messaggi di errore manomettibili
5.1 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
La pagina dei messaggi di errore in Devolutions Server visualizzava un messaggio fornito nell'URL. Ciò poteva essere sfruttato da un malintenzionato per mostrare messaggi di errore contraffatti, ad esempio in tentativi di phishing.
La pagina è stata modificata per visualizzare i messaggi di errore in base ai codici di errore.
CVE(s)
CVE-2026-3204
Correzione e soluzioni alternative
Aggiorna a DVLS 2026.1.6 o versione successiva
Le password possono essere salvate anche quando il salvataggio delle password è disabilitato
2.0 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Le password di alcuni tipi di connessione potevano comunque essere salvate anche quando l'opzione "Disabilita il salvataggio delle password nelle casseforti" è abilitata nelle impostazioni di sistema.
I tipi di connessione interessati sono:
- AWS dashboard
- AWS Identity and Access Management (IAM)
- Microsoft Azure Table Storage Explorer
- BeyondTrust Admin session
- Dell iDRAC
- Google Cloud explorer
- HP iLO
- Login con compilazione automatica (applicazione nativa)
- Proxmox dashboard
- Salesforce Cloud
- Splashtop dashboard
- TN3270
- IBM5250
- CyberArk dashboard
- Amazon EC2
CVE(s)
CVE-2026-2590
Correzione e soluzioni alternative
Aggiorna a Remote Desktop Manager 2025.3.32 o versione successiva, 2026.1.6 o versione successiva
Convalida impropria dei certificati nelle connessioni WinRM
6.2 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
La convalida impropria dei certificati nelle connessioni WinRM di propagazione PAM consente a un utente malintenzionato in rete di eseguire un attacco man-in-the-middle a causa della verifica del certificato TLS disabilitata.
CVE(s)
CVE-2026-4434
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2026.1.6 o versione successiva