MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0010

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.1.11 e precedenti
2026.1.11 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 2026-04-01

Aggiunto CVE-2026-8407 (assenza di autorizzazione sugli endpoint PAM) - 2026-05-12

Impersonificazione di utenti nel flusso di autenticazione OAuth esterna

8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Un'autenticazione impropria nel flusso di autenticazione OAuth esterna in Devolutions Server consente a un utente autenticato di autenticarsi come altri utenti, inclusi gli amministratori, tramite il riutilizzo di un codice di sessione proveniente da un flusso di autenticazione esterna.

CVE(s)

CVE-2026-4829

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12.0 o versione successiva, 2025.3.18 o versione successiva.

Riconoscimenti

jtof_fap

Bypass del secondo fattore di autenticazione

7.7 Alta - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Un'autenticazione impropria nella funzionalità di accesso OAuth in Devolutions Server consente a un utente malintenzionato remoto in possesso di credenziali valide di aggirare l'autenticazione a più fattori tramite una richiesta di accesso appositamente creata.

CVE(s)

CVE-2026-4828, CVE-2026-4924

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12 o versione successiva, 2025.3.18 o versione successiva.

Assenza di autorizzazione sugli endpoint PAM

7.1 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

L'assenza di controlli di autorizzazione nel modulo PAM in Devolutions Server consente a un utente autenticato con una licenza PAM ma senza autorizzazioni aggiuntive di ottenere chiavi segrete OTP e codici di ripristino tramite richieste appositamente create agli endpoint API PAM.

CVE(s)

CVE-2026-8407

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12 o versione successiva, 2025.3.18 o versione successiva.

Informazioni MFA restituite all'utente

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

L'esposizione di informazioni sensibili nella funzionalità MFA degli utenti in Devolutions Server consente agli utenti con privilegi di gestione degli utenti di ottenere le chiavi OTP di altri utenti tramite una richiesta API autenticata.

CVE(s)

CVE-2026-4927

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12 o versione successiva.

Bypass della restrizione sull'autoeliminazione dell'MFA

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Un controllo degli accessi improprio nella funzionalità MFA degli utenti in Devolutions Server consente a un utente autenticato di aggirare le restrizioni imposte dall'amministratore e di rimuovere la propria configurazione dell'autenticazione a più fattori (MFA) tramite una richiesta appositamente creata.

CVE(s)

CVE-2026-4925, CVE-2026-5175

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12 o versione successiva.

SSRF nella route di controllo dello stato del Gateway

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

Una convalida impropria degli input nella funzionalità di controllo dello stato del gateway in Devolutions Server consente a un utente autenticato con privilegi ridotti di eseguire una server-side request forgery (SSRF), con possibile divulgazione di informazioni, tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-4989

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.1.12 o versione successiva, 2025.3.18 o versione successiva.

Riconoscimenti

truff