MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0024

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.2.11 e precedenti, 2026.1.22 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 14 luglio 2026

Autorizzazione impropria negli endpoint di recupero delle chiavi SSH e dei certificati PAM

7.3 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

Un'autorizzazione impropria negli endpoint di recupero delle chiavi SSH e dei certificati PAM in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato con privilegi limitati di divulgare la chiave privata di una credenziale PAM di tipo chiave SSH o certificato tramite un riferimento diretto a oggetto all'identificatore della credenziale.

CVE(s)

CVE-2026-15637

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva

Autorizzazione impropria nell'endpoint dello stato delle richieste di accesso che consente l'auto-approvazione

7.1 Alta - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Un'autorizzazione impropria nell'endpoint dello stato delle richieste di accesso in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato con privilegi limitati di approvare la propria richiesta di accesso in sospeso tramite una chiamata diretta all'endpoint dello stato della richiesta, aggirando la revisione obbligatoria dell'approvatore.

CVE(s)

CVE-2026-15641

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva

Riconoscimenti

dorjoo

Inserimento del client secret di Azure Key Vault nel file di risposta del Recovery Kit

2.0 Bassa - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

L'inserimento di informazioni sensibili in un file nella funzionalità di generazione del file di risposta Recovery Kit in Devolutions Server 2026.1.22.0, 2026.2.11.0 consente a un utente malintenzionato con accesso al file di risposta generato di ottenere in chiaro il client secret di Azure Key Vault, anche quando è selezionata l'opzione per escludere i dati sensibili.

CVE(s)

CVE-2026-15642

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.1.23.0, 2026.2.12.0 o versione successiva

Autorizzazione impropria (IDOR) nell'endpoint di eliminazione dei messaggi sicuri

3.1 Bassa - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

Un'autorizzazione impropria nell'endpoint di eliminazione dei messaggi sicuri in Devolutions Server 2026.2.11, 2026.1.22 consente a un utente autenticato di eliminare i messaggi di un altro utente tramite un riferimento diretto a oggetto all'identificatore del messaggio.

CVE(s)

CVE-2026-15058

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.2.12, 2026.1.23 o versione successiva

Riconoscimenti

rizalyeswehack