Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0025
PowerShell Universal è interessato da molteplici vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 24 luglio 2026
Code injection tramite valori di variabili con escape improprio
8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Il controllo improprio della generazione di codice ('Code Injection') nella funzionalità delle variabili di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di scrittura sulle variabili di eseguire codice PowerShell arbitrario tramite un valore di variabile appositamente creato che non viene correttamente sottoposto a escape durante la scrittura nel file di configurazione delle variabili.
CVE(s)
CVE-2026-16801
Correzione e soluzioni alternative
Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.
Code injection tramite nomi dei parametri di pianificazione
7.7 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Il controllo improprio della generazione di codice ('Code Injection') nella funzionalità di pianificazione di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di creazione delle pianificazioni di eseguire codice PowerShell arbitrario tramite nomi di parametri di pianificazione appositamente creati e concatenati in un'invocazione di script.
CVE(s)
CVE-2026-16800
Correzione e soluzioni alternative
Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.
Archiviazione in chiaro delle variabili segrete
6.8 Media - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
L'archiviazione in chiaro di informazioni sensibili nella funzionalità delle variabili di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un attore locale con accesso al file system di leggere valori segreti tramite variabili segrete memorizzate in chiaro su disco quando non è selezionata alcuna cassaforte.
CVE(s)
CVE-2026-16802
Correzione e soluzioni alternative
Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.
Esposizione dei refresh token memorizzati agli utenti con lettura limitata dei job
6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
L'inserimento di informazioni sensibili nei dati inviati nell'API dei job di automazione di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di lettura limitata su job o script di ottenere il token di aggiornamento OAuth memorizzato di un altro utente tramite risposte di lettura dei job che non rimuovono il refresh token.
CVE(s)
CVE-2026-16798
Correzione e soluzioni alternative
Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.
Controllo degli accessi improprio su test di automazione e workflow
5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Il controllo degli accessi improprio nelle funzionalità di test di automazione e workflow di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con il solo ruolo Reader di eseguire test di automazione e modificare le proprietà dei workflow a causa dell'assenza di controlli di autorizzazione lato server.
CVE(s)
CVE-2026-16799
Correzione e soluzioni alternative
Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.