Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0013
Devolutions Server è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 21 maggio 2026
Bypass dell'autenticazione a più fattori
7.5 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Una gestione impropria dello stato delle chiavi dei fattori nella funzionalità di gestione dell'autenticazione a più fattori in Devolutions Server consente a un utente malintenzionato a conoscenza della password di un utente di aggirare l'autenticazione a più fattori dell'utente dopo che quest'ultimo ha riconfigurato i propri fattori.
CVE(s)
CVE-2026-9047
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.
Coercizione LDAP che espone il materiale di autenticazione del provider PAM
7.1 Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N
Un'autorizzazione impropria nella funzionalità di esplorazione di Active Directory in Devolutions Server consente a un utente autenticato con privilegi limitati di ottenere il materiale di autenticazione associato a un account di servizio del provider PAM memorizzato, tramite relay di autenticazione verso un server controllato dall'attaccante.
CVE(s)
CVE-2026-7325
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.
Riconoscimenti
jtof_fap
Autorizzazione mancante nella creazione della cassaforte durante l'importazione
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di importazione delle casseforti in Devolutions Server consente a un utente autenticato con privilegi limitati di creare nuove casseforti tramite una richiesta di importazione appositamente creata.
CVE(s)
CVE-2026-9223
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.
Bypass del flusso In attesa di approvazione tramite modifica dello stato di una voce
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di gestione dello stato delle voci in Devolutions Server consente a un utente autenticato non amministratore di aggirare il flusso In attesa di approvazione imposto dall'amministratore e di ottenere l'accesso ai dati di una voce, tramite una richiesta di modifica dello stato appositamente creata.
CVE(s)
CVE-2026-9251
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Controllo degli accessi improprio sui registri delle attività delle voci
4.3 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Un controllo degli accessi improprio nella funzionalità di registro delle attività delle voci in Devolutions Server consente a un utente autenticato che dispone dell'accesso a una voce, ma non dell'autorizzazione necessaria, di recuperare i registri delle attività di tale voce tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-5171
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.
Riconoscimenti
Supr4s
Bypass della notifica per le voci sigillate
2.7 Bassa - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Un'applicazione impropria del flusso di lavoro per le voci sigillate nella funzionalità di recupero dei dati sensibili delle voci in Devolutions Server consente a un utente autenticato con accesso a una voce sigillata di recuperarne i dati sensibili senza attivare la notifica di audit relativa alla rimozione del sigillo, tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-8477
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Riconoscimenti
Supr4s
Autorizzazione mancante nell'aggiornamento del profilo utente
2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-9224
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Autorizzazione mancante nell'aggiornamento del profilo utente
2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-9246
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Bypass della modifica della password senza verifica della password precedente
2.3 Bassa - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
Una modifica della password non verificata in Devolutions Server consente a un utente malintenzionato di modificare la password di un utente senza fornire quella precedente, tramite una richiesta di modifica della password appositamente creata.
CVE(s)
CVE-2026-9249
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Open redirect nel flusso del provider di autenticazione esterno
2.1 Bassa - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Una convalida impropria degli input nel flusso del provider di autenticazione esterno in Devolutions Server consente a un attaccante remoto non autenticato di reindirizzare le vittime verso un dominio controllato dall'attaccante tramite un link di accesso appositamente creato.
CVE(s)
CVE-2026-9245
Correzione e soluzioni alternative
Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.
Registrazione insufficiente durante l'esportazione di voci sigillate
2.0 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Una registrazione insufficiente nella funzionalità di esportazione delle voci in Devolutions Server consente a un utente autenticato con autorizzazioni di esportazione di esportare una voce sigillata senza attivare la notifica di rimozione del sigillo agli amministratori, tramite una richiesta di esportazione appositamente creata.
CVE(s)
CVE-2026-9247
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.
Bypass dell'autorizzazione nella duplicazione delle voci
2.0 Bassa - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Un bypass dell'autorizzazione nella funzionalità di duplicazione delle voci in Devolutions Server consente a un utente autenticato con accesso in scrittura a una qualsiasi cassaforte di copiare la documentazione e gli allegati di una voce contenuta in una cassaforte a cui non ha accesso, tramite una richiesta di salvataggio appositamente creata.
CVE(s)
CVE-2026-9248
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.