Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0013
Devolutions Server è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 21 maggio 2026
Bypass dell'autenticazione a più fattori
7.5 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Una gestione impropria dello stato delle chiavi dei fattori nella funzionalità di gestione dell'autenticazione a più fattori in Devolutions Server consente a un utente malintenzionato a conoscenza della password di un utente di aggirare l'autenticazione a più fattori dell'utente dopo che quest'ultimo ha riconfigurato i propri fattori.
CVE(s)
CVE-2026-9047
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.
Coercizione LDAP che espone il materiale di autenticazione del provider PAM
7.1 High - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
Un'autorizzazione impropria nella funzionalità di esplorazione di Active Directory in Devolutions Server consente a un utente autenticato con privilegi limitati di ottenere il materiale di autenticazione associato a un account di servizio del provider PAM memorizzato, tramite relay di autenticazione verso un server controllato dall'attaccante.
CVE(s)
CVE-2026-7325
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Riconoscimenti
jtof_fap
Autorizzazione mancante nella creazione della cassaforte durante l'importazione
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di importazione delle casseforti in Devolutions Server consente a un utente autenticato con privilegi limitati di creare nuove casseforti tramite una richiesta di importazione appositamente creata.
CVE(s)
CVE-2026-9223
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.
Bypass del flusso In attesa di approvazione tramite modifica dello stato di una voce
5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di gestione dello stato delle voci in Devolutions Server consente a un utente autenticato non amministratore di aggirare il flusso In attesa di approvazione imposto dall'amministratore e di ottenere l'accesso ai dati di una voce, tramite una richiesta di modifica dello stato appositamente creata.
CVE(s)
CVE-2026-9251
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Controllo degli accessi improprio sui registri delle attività delle voci
4.3 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Un controllo degli accessi improprio nella funzionalità di registro delle attività delle voci in Devolutions Server consente a un utente autenticato che dispone dell'accesso a una voce, ma non dell'autorizzazione necessaria, di recuperare i registri delle attività di tale voce tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-5171
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Riconoscimenti
Supr4s
Bypass della notifica per le voci sigillate
2.7 Low - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Un'applicazione impropria del flusso di lavoro per le voci sigillate nella funzionalità di recupero dei dati sensibili delle voci in Devolutions Server consente a un utente autenticato con accesso a una voce sigillata di recuperarne i dati sensibili senza attivare la notifica di audit relativa alla rimozione del sigillo, tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-8477
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Riconoscimenti
Supr4s
Autorizzazione mancante nell'aggiornamento del profilo utente
2.3 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-9224
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Improper access control on sealed entry documentation and attachments
2.3 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Improper access control in the entry documentation and attachment features in Devolutions Server allows an authenticated user with vault read access to retrieve the documentation and attachments of sealed entries via a crafted API request.
CVE(s)
CVE-2026-9246
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Bypass della modifica della password senza verifica della password precedente
2.3 Low - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
Una modifica della password non verificata in Devolutions Server consente a un utente malintenzionato di modificare la password di un utente senza fornire quella precedente, tramite una richiesta di modifica della password appositamente creata.
CVE(s)
CVE-2026-9249
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Open redirect nel flusso del provider di autenticazione esterno
2.1 Low - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Una convalida impropria degli input nel flusso del provider di autenticazione esterno in Devolutions Server consente a un attaccante remoto non autenticato di reindirizzare le vittime verso un dominio controllato dall'attaccante tramite un link di accesso appositamente creato.
CVE(s)
CVE-2026-9245
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Registrazione insufficiente durante l'esportazione di voci sigillate
2.0 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Una registrazione insufficiente nella funzionalità di esportazione delle voci in Devolutions Server consente a un utente autenticato con autorizzazioni di esportazione di esportare una voce sigillata senza attivare la notifica di rimozione del sigillo agli amministratori, tramite una richiesta di esportazione appositamente creata.
CVE(s)
CVE-2026-9247
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Bypass dell'autorizzazione nella duplicazione delle voci
2.0 Low - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Un bypass dell'autorizzazione nella funzionalità di duplicazione delle voci in Devolutions Server consente a un utente autenticato con accesso in scrittura a una qualsiasi cassaforte di copiare la documentazione e gli allegati di una voce contenuta in una cassaforte a cui non ha accesso, tramite una richiesta di salvataggio appositamente creata.
CVE(s)
CVE-2026-9248
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.