Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0019
UniGetUI è interessato da una vulnerabilità di correlazione errata dei pacchetti.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 17 giugno 2026
La correlazione errata dei pacchetti nel backend pinget può installare un pacchetto non correlato
7.2 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H
L'uso di un nome o di un riferimento risolto in modo errato nel backend pinget di Devolutions UniGetUI 2026.2.0 e precedenti consente a un collaboratore del catalogo della community WinGet di far sì che un'applicazione installata venga correlata a un pacchetto di catalogo non correlato e controllato dall'attaccante e di eseguire un programma di installazione controllato dall'attaccante tramite un pacchetto di catalogo appositamente creato, il cui nome normalizzato è contenuto come sottostringa nel nome dell'applicazione installata, quando un utente applica l'aggiornamento proposto.
CVE(s)
CVE-2026-10696
Correzione e soluzioni alternative
Aggiornare a Devolutions UniGetUI 2026.2.1 o versione successiva