MAIN MENU

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0013

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.1.16.0 and earlier
2025.3.20.0 and earlier

Registro delle modifiche

Pubblicazione iniziale - 21 maggio 2026

Bypass dell'autenticazione a più fattori

7.5 High - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

Una gestione impropria dello stato delle chiavi dei fattori nella funzionalità di gestione dell'autenticazione a più fattori in Devolutions Server consente a un utente malintenzionato a conoscenza della password di un utente di aggirare l'autenticazione a più fattori dell'utente dopo che quest'ultimo ha riconfigurato i propri fattori.

CVE(s)

CVE-2026-9047

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.

Coercizione LDAP che espone il materiale di autenticazione del provider PAM

7.1 High - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N

Un'autorizzazione impropria nella funzionalità di esplorazione di Active Directory in Devolutions Server consente a un utente autenticato con privilegi limitati di ottenere il materiale di autenticazione associato a un account di servizio del provider PAM memorizzato, tramite relay di autenticazione verso un server controllato dall'attaccante.

CVE(s)

CVE-2026-7325

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Riconoscimenti

jtof_fap

Autorizzazione mancante nella creazione della cassaforte durante l'importazione

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di importazione delle casseforti in Devolutions Server consente a un utente autenticato con privilegi limitati di creare nuove casseforti tramite una richiesta di importazione appositamente creata.

CVE(s)

CVE-2026-9223

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.

Bypass del flusso In attesa di approvazione tramite modifica dello stato di una voce

5.3 Medium - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di gestione dello stato delle voci in Devolutions Server consente a un utente autenticato non amministratore di aggirare il flusso In attesa di approvazione imposto dall'amministratore e di ottenere l'accesso ai dati di una voce, tramite una richiesta di modifica dello stato appositamente creata.

CVE(s)

CVE-2026-9251

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Controllo degli accessi improprio sui registri delle attività delle voci

4.3 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Un controllo degli accessi improprio nella funzionalità di registro delle attività delle voci in Devolutions Server consente a un utente autenticato che dispone dell'accesso a una voce, ma non dell'autorizzazione necessaria, di recuperare i registri delle attività di tale voce tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-5171

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Riconoscimenti

Supr4s

Bypass della notifica per le voci sigillate

2.7 Low - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N

Un'applicazione impropria del flusso di lavoro per le voci sigillate nella funzionalità di recupero dei dati sensibili delle voci in Devolutions Server consente a un utente autenticato con accesso a una voce sigillata di recuperarne i dati sensibili senza attivare la notifica di audit relativa alla rimozione del sigillo, tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-8477

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Riconoscimenti

Supr4s

Autorizzazione mancante nell'aggiornamento del profilo utente

2.3 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-9224

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Improper access control on sealed entry documentation and attachments

2.3 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Improper access control in the entry documentation and attachment features in Devolutions Server allows an authenticated user with vault read access to retrieve the documentation and attachments of sealed entries via a crafted API request.

CVE(s)

CVE-2026-9246

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Bypass della modifica della password senza verifica della password precedente

2.3 Low - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N

Una modifica della password non verificata in Devolutions Server consente a un utente malintenzionato di modificare la password di un utente senza fornire quella precedente, tramite una richiesta di modifica della password appositamente creata.

CVE(s)

CVE-2026-9249

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Open redirect nel flusso del provider di autenticazione esterno

2.1 Low - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Una convalida impropria degli input nel flusso del provider di autenticazione esterno in Devolutions Server consente a un attaccante remoto non autenticato di reindirizzare le vittime verso un dominio controllato dall'attaccante tramite un link di accesso appositamente creato.

CVE(s)

CVE-2026-9245

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Registrazione insufficiente durante l'esportazione di voci sigillate

2.0 Low - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Una registrazione insufficiente nella funzionalità di esportazione delle voci in Devolutions Server consente a un utente autenticato con autorizzazioni di esportazione di esportare una voce sigillata senza attivare la notifica di rimozione del sigillo agli amministratori, tramite una richiesta di esportazione appositamente creata.

CVE(s)

CVE-2026-9247

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Bypass dell'autorizzazione nella duplicazione delle voci

2.0 Low - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Un bypass dell'autorizzazione nella funzionalità di duplicazione delle voci in Devolutions Server consente a un utente autenticato con accesso in scrittura a una qualsiasi cassaforte di copiare la documentazione e gli allegati di una voce contenuta in una cassaforte a cui non ha accesso, tramite una richiesta di salvataggio appositamente creata.

CVE(s)

CVE-2026-9248

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.