MAIN MENU

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0030

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.2.16 and earlier

Registro delle modifiche

Pubblicazione iniziale - 2026-09-15

Convalida non corretta dei certificati nelle connessioni LDAPS ad Active Directory

8.3 High - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Una convalida non corretta dei certificati nelle connessioni LDAPS ad Active Directory consente a un utente malintenzionato posizionato sulla rete di intercettare credenziali privilegiate del servizio di directory tramite un certificato di controller di dominio contraffatto.

CVE(s)

CVE-2026-13327

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.3.5.0 o versione successiva.

Riconoscimenti

wlayzz

Controllo degli accessi non corretto nell'elenco delle voci della cassaforte con divulgazione delle password

6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Un controllo degli accessi non corretto nella funzionalità di elenco delle voci della cassaforte consente a un utente autenticato privo dell'autorizzazione di visualizzazione delle password di ottenere password in chiaro tramite una richiesta all'endpoint di elenco delle voci con parametri di divulgazione delle password.

CVE(s)

CVE-2026-90969

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.3.5.0 o versione successiva, 2026.2.17 o versione successiva.

Riconoscimenti

dorjoo

Server-side request forgery and credential leak via VMware connection sync endpoint

6.5 Medium - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Server-Side Request Forgery (SSRF) in the VMware synchronization feature allows a low-privileged authenticated user to obtain other users' credentials and reach internal or cloud-metadata network endpoints via a crafted connection definition submitted for datacenter discovery.

CVE(s)

CVE-2026-90971

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.3.5.0 o versione successiva.

Riconoscimenti

dorjoo

Convalida non corretta dei certificati nei client HTTP di Devolutions Server

6.3 Medium - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Una convalida non corretta dei certificati nel client HTTP condiviso utilizzato dalle funzionalità di sincronizzazione e integrazione consente a un utente malintenzionato posizionato sulla rete di intercettare e manomettere le connessioni TLS in uscita tramite un certificato contraffatto o autofirmato.

CVE(s)

CVE-2026-84850

Correzione e soluzioni alternative

Aggiornare a Devolutions Server 2026.3.5.0 o versione successiva.