MAIN MENU

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0033

UniGetUI è interessato da più vulnerabilità.

Prodotti interessati

UniGetUI
2026.2.7 and earlier

Registro delle modifiche

Pubblicazione iniziale - 2026-09-16

Iniezione di comandi del sistema operativo tramite i campi versione e id del pacchetto nei gestori di pacchetti PowerShell

8.4 High - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Un'iniezione di comandi del sistema operativo nella gestione delle versioni del gestore di pacchetti PowerShell consente a un aggressore di eseguire comandi arbitrari con i privilegi dell'utente che esegue UniGetUI tramite un bundle di pacchetti creato ad hoc il cui campo della versione contiene un separatore di istruzioni, una volta che la vittima importa e installa il pacchetto.

CVE(s)

CVE-2026-92219

Correzione e soluzioni alternative

Aggiorna a Devolutions UniGetUI 2026.3.0 o versione successiva.

Un path traversal nell'importazione delle impostazioni consente la scrittura di file arbitrari

6.7 Medium - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N

Un path traversal nella funzionalità di importazione delle impostazioni consente a un aggressore di scrivere file arbitrari in una posizione scrivibile dall'utente tramite una chiave di impostazioni creata ad hoc contenente sequenze di traversal delle directory, ottenendo persistenza ed esecuzione di codice nel contesto dell'utente vittima.

CVE(s)

CVE-2026-92556

Correzione e soluzioni alternative

Aggiorna a UniGetUI 2026.3.0 o versione successiva.

Riconoscimenti

Yusuf Bahbah