MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0019

UniGetUI è interessato da una vulnerabilità di correlazione errata dei pacchetti.

Prodotti interessati

UniGetUI
2026.2.0 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 17 giugno 2026

La correlazione errata dei pacchetti nel backend pinget può installare un pacchetto non correlato

7.2 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:H/SI:H/SA:H

L'uso di un nome o di un riferimento risolto in modo errato nel backend pinget di Devolutions UniGetUI 2026.2.0 e precedenti consente a un collaboratore del catalogo della community WinGet di far sì che un'applicazione installata venga correlata a un pacchetto di catalogo non correlato e controllato dall'attaccante e di eseguire un programma di installazione controllato dall'attaccante tramite un pacchetto di catalogo appositamente creato, il cui nome normalizzato è contenuto come sottostringa nel nome dell'applicazione installata, quando un utente applica l'aggiornamento proposto.

CVE(s)

CVE-2026-10696

Correzione e soluzioni alternative

Aggiornare a Devolutions UniGetUI 2026.2.1 o versione successiva