Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0024
Devolutions Server è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 14 luglio 2026
Autorizzazione impropria negli endpoint di recupero delle chiavi SSH e dei certificati PAM
7.3 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Un'autorizzazione impropria negli endpoint di recupero delle chiavi SSH e dei certificati PAM in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato con privilegi limitati di divulgare la chiave privata di una credenziale PAM di tipo chiave SSH o certificato tramite un riferimento diretto a oggetto all'identificatore della credenziale.
CVE(s)
CVE-2026-15637
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva
Autorizzazione impropria nell'endpoint dello stato delle richieste di accesso che consente l'auto-approvazione
7.1 Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Un'autorizzazione impropria nell'endpoint dello stato delle richieste di accesso in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato con privilegi limitati di approvare la propria richiesta di accesso in sospeso tramite una chiamata diretta all'endpoint dello stato della richiesta, aggirando la revisione obbligatoria dell'approvatore.
CVE(s)
CVE-2026-15641
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva
Riconoscimenti
dorjoo
Inserimento del client secret di Azure Key Vault nel file di risposta del Recovery Kit
2.0 Bassa - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
L'inserimento di informazioni sensibili in un file nella funzionalità di generazione del file di risposta Recovery Kit in Devolutions Server 2026.1.22.0, 2026.2.11.0 consente a un utente malintenzionato con accesso al file di risposta generato di ottenere in chiaro il client secret di Azure Key Vault, anche quando è selezionata l'opzione per escludere i dati sensibili.
CVE(s)
CVE-2026-15642
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva
Autorizzazione impropria (IDOR) nell'endpoint di eliminazione dei messaggi sicuri
3.1 Bassa - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Un'autorizzazione impropria nell'endpoint di eliminazione dei messaggi sicuri in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato di eliminare i messaggi di un altro utente tramite un riferimento diretto a oggetto all'identificatore del messaggio.
CVE(s)
CVE-2026-15058
Correzione e soluzioni alternative
Aggiornare a Devolutions Server 2026.2.12, 2026.1.23 o versione successiva
Riconoscimenti
rizalyeswehack