MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0013

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.1.16.0 e precedenti
2026.1.16.0 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 21 maggio 2026

Bypass dell'autenticazione a più fattori

7.5 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

Una gestione impropria dello stato delle chiavi dei fattori nella funzionalità di gestione dell'autenticazione a più fattori in Devolutions Server consente a un utente malintenzionato a conoscenza della password di un utente di aggirare l'autenticazione a più fattori dell'utente dopo che quest'ultimo ha riconfigurato i propri fattori.

CVE(s)

CVE-2026-9047

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.

Coercizione LDAP che espone il materiale di autenticazione del provider PAM

7.1 Alta - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:L/A:N

Un'autorizzazione impropria nella funzionalità di esplorazione di Active Directory in Devolutions Server consente a un utente autenticato con privilegi limitati di ottenere il materiale di autenticazione associato a un account di servizio del provider PAM memorizzato, tramite relay di autenticazione verso un server controllato dall'attaccante.

CVE(s)

CVE-2026-7325

Correzione e soluzioni alternative

Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.

Riconoscimenti

jtof_fap

Autorizzazione mancante nella creazione della cassaforte durante l'importazione

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di importazione delle casseforti in Devolutions Server consente a un utente autenticato con privilegi limitati di creare nuove casseforti tramite una richiesta di importazione appositamente creata.

CVE(s)

CVE-2026-9223

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva.

Bypass del flusso In attesa di approvazione tramite modifica dello stato di una voce

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di gestione dello stato delle voci in Devolutions Server consente a un utente autenticato non amministratore di aggirare il flusso In attesa di approvazione imposto dall'amministratore e di ottenere l'accesso ai dati di una voce, tramite una richiesta di modifica dello stato appositamente creata.

CVE(s)

CVE-2026-9251

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Controllo degli accessi improprio sui registri delle attività delle voci

4.3 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Un controllo degli accessi improprio nella funzionalità di registro delle attività delle voci in Devolutions Server consente a un utente autenticato che dispone dell'accesso a una voce, ma non dell'autorizzazione necessaria, di recuperare i registri delle attività di tale voce tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-5171

Correzione e soluzioni alternative

Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.

Riconoscimenti

Supr4s

Bypass della notifica per le voci sigillate

2.7 Bassa - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N

Un'applicazione impropria del flusso di lavoro per le voci sigillate nella funzionalità di recupero dei dati sensibili delle voci in Devolutions Server consente a un utente autenticato con accesso a una voce sigillata di recuperarne i dati sensibili senza attivare la notifica di audit relativa alla rimozione del sigillo, tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-8477

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Riconoscimenti

Supr4s

Autorizzazione mancante nell'aggiornamento del profilo utente

2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-9224

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Autorizzazione mancante nell'aggiornamento del profilo utente

2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

L'assenza di controlli di autorizzazione nella funzionalità di aggiornamento del profilo utente in Devolutions Server consente a un utente Active Directory autenticato di modificare gli attributi del proprio profilo tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-9246

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Bypass della modifica della password senza verifica della password precedente

2.3 Bassa - CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N

Una modifica della password non verificata in Devolutions Server consente a un utente malintenzionato di modificare la password di un utente senza fornire quella precedente, tramite una richiesta di modifica della password appositamente creata.

CVE(s)

CVE-2026-9249

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Open redirect nel flusso del provider di autenticazione esterno

2.1 Bassa - CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Una convalida impropria degli input nel flusso del provider di autenticazione esterno in Devolutions Server consente a un attaccante remoto non autenticato di reindirizzare le vittime verso un dominio controllato dall'attaccante tramite un link di accesso appositamente creato.

CVE(s)

CVE-2026-9245

Correzione e soluzioni alternative

Aggiorna a Devolutions Server 2026.1.19.0 o versione successiva, 2025.3.22.0 o versione successiva.

Registrazione insufficiente durante l'esportazione di voci sigillate

2.0 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Una registrazione insufficiente nella funzionalità di esportazione delle voci in Devolutions Server consente a un utente autenticato con autorizzazioni di esportazione di esportare una voce sigillata senza attivare la notifica di rimozione del sigillo agli amministratori, tramite una richiesta di esportazione appositamente creata.

CVE(s)

CVE-2026-9247

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.

Bypass dell'autorizzazione nella duplicazione delle voci

2.0 Bassa - CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Un bypass dell'autorizzazione nella funzionalità di duplicazione delle voci in Devolutions Server consente a un utente autenticato con accesso in scrittura a una qualsiasi cassaforte di copiare la documentazione e gli allegati di una voce contenuta in una cassaforte a cui non ha accesso, tramite una richiesta di salvataggio appositamente creata.

CVE(s)

CVE-2026-9248

Correzione e soluzioni alternative

Aggiorni Devolutions Server alla versione 2026.1.19.0 o successiva, oppure 2025.3.22.0 o successiva.