MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0025

PowerShell Universal è interessato da molteplici vulnerabilità.

Prodotti interessati

PowerShell Universal
2026.2.2 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 24 luglio 2026

Code injection tramite valori di variabili con escape improprio

8.7 Alta - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Il controllo improprio della generazione di codice ('Code Injection') nella funzionalità delle variabili di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di scrittura sulle variabili di eseguire codice PowerShell arbitrario tramite un valore di variabile appositamente creato che non viene correttamente sottoposto a escape durante la scrittura nel file di configurazione delle variabili.

CVE(s)

CVE-2026-16801

Correzione e soluzioni alternative

Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.

Code injection tramite nomi dei parametri di pianificazione

7.7 Alta - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Il controllo improprio della generazione di codice ('Code Injection') nella funzionalità di pianificazione di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di creazione delle pianificazioni di eseguire codice PowerShell arbitrario tramite nomi di parametri di pianificazione appositamente creati e concatenati in un'invocazione di script.

CVE(s)

CVE-2026-16800

Correzione e soluzioni alternative

Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.

Archiviazione in chiaro delle variabili segrete

6.8 Media - CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

L'archiviazione in chiaro di informazioni sensibili nella funzionalità delle variabili di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un attore locale con accesso al file system di leggere valori segreti tramite variabili segrete memorizzate in chiaro su disco quando non è selezionata alcuna cassaforte.

CVE(s)

CVE-2026-16802

Correzione e soluzioni alternative

Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.

Esposizione dei refresh token memorizzati agli utenti con lettura limitata dei job

6.0 Media - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

L'inserimento di informazioni sensibili nei dati inviati nell'API dei job di automazione di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con autorizzazione di lettura limitata su job o script di ottenere il token di aggiornamento OAuth memorizzato di un altro utente tramite risposte di lettura dei job che non rimuovono il refresh token.

CVE(s)

CVE-2026-16798

Correzione e soluzioni alternative

Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.

Controllo degli accessi improprio su test di automazione e workflow

5.3 Media - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

Il controllo degli accessi improprio nelle funzionalità di test di automazione e workflow di Devolutions PowerShell Universal 2026.2.2 e versioni precedenti consente a un utente autenticato con il solo ruolo Reader di eseguire test di automazione e modificare le proprietà dei workflow a causa dell'assenza di controlli di autorizzazione lato server.

CVE(s)

CVE-2026-16799

Correzione e soluzioni alternative

Aggiorni a PowerShell Universal 2026.2.3 o versione successiva.