Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0033
UniGetUI è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 2026-09-16
Iniezione di comandi del sistema operativo tramite i campi versione e id del pacchetto nei gestori di pacchetti PowerShell
8.4 High - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Un'iniezione di comandi del sistema operativo nella gestione delle versioni del gestore di pacchetti PowerShell consente a un aggressore di eseguire comandi arbitrari con i privilegi dell'utente che esegue UniGetUI tramite un bundle di pacchetti creato ad hoc il cui campo della versione contiene un separatore di istruzioni, una volta che la vittima importa e installa il pacchetto.
CVE(s)
CVE-2026-92219
Correzione e soluzioni alternative
Aggiorna a Devolutions UniGetUI 2026.3.0 o versione successiva.
Un path traversal nell'importazione delle impostazioni consente la scrittura di file arbitrari
6.7 Medium - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Un path traversal nella funzionalità di importazione delle impostazioni consente a un aggressore di scrivere file arbitrari in una posizione scrivibile dall'utente tramite una chiave di impostazioni creata ad hoc contenente sequenze di traversal delle directory, ottenendo persistenza ed esecuzione di codice nel contesto dell'utente vittima.
CVE(s)
CVE-2026-92556
Correzione e soluzioni alternative
Aggiorna a UniGetUI 2026.3.0 o versione successiva.
Riconoscimenti
Yusuf Bahbah