Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0015
Devolutions Server è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 2026-06-03
Un controllo degli accessi improprio espone in chiaro le credenziali dell'integrazione di ticketing
7.1 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
Un controllo degli accessi improprio nelle impostazioni di integrazione del ticketing in Devolutions Server consente a un utente autenticato con privilegi limitati di ottenere le credenziali in chiaro delle integrazioni di ticketing configurate tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-10786
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.2.5.0 o successiva, oppure 2026.1.21.0 o successiva.
Injection nei modelli di rotazione delle password del provider PAM integrato
6.5 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:H/SI:H/SA:H
Una neutralizzazione impropria di elementi speciali nei modelli di rotazione delle password del provider PAM integrato in Devolutions Server consente a un utente autenticato con accesso in scrittura a una cassaforte di eseguire comandi arbitrari sui sistemi gestiti dal provider PAM interessato.
CVE(s)
CVE-2026-10544
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.2.5.0 o successiva, oppure 2026.1.21.0 o successiva.
Autorizzazione mancante nell'endpoint dei gruppi di utenti eliminati
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
L'assenza di autorizzazione nell'API dei gruppi di utenti eliminati in Devolutions Server consente a un utente autenticato con privilegi limitati di enumerare i metadati dei gruppi di utenti eliminati tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-10787
Correzione e soluzioni alternative
Aggiorni Devolutions Server alla versione 2026.2.5.0 o successiva, oppure 2026.1.21.0 o successiva.