Sicurezza & conformità
Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0034
Devolutions Server è interessato da più vulnerabilità.
Prodotti interessati
Registro delle modifiche
Pubblicazione iniziale - 2026-09-29
Archiviazione in chiaro dei token di autenticazione e di sessione
6.9 Media - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N
L'archiviazione in chiaro di informazioni sensibili nel database di Devolutions Server consente a un utente malintenzionato con accesso in lettura al database di ottenere token di provider di identità esterni e identificatori di sessione attivi tramite l'ispezione diretta dei record archiviati.
CVE(s)
CVE-2026-100288
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.
Assenza di autorizzazione sull'endpoint delle impostazioni di integrazione
6.5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
L'assenza di autorizzazione nell'API delle impostazioni delle origini dati in Devolutions Server consente a un utente autenticato senza diritti di amministratore di divulgare i segreti di integrazione tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-100286
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.
Riconoscimenti
dorjoo
Controllo degli accessi improprio sugli endpoint di connessione parziale della cassaforte di sistema
5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Un controllo degli accessi improprio nell'API di connessione parziale in Devolutions Server consente a un utente autenticato con privilegi ridotti di leggere, creare, modificare ed eliminare le voci della cassaforte di sistema tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-93332
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.
Riconoscimenti
rizalyeswehack
Assenza di autorizzazione sugli endpoint della cronologia degli allegati
5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
L'assenza di autorizzazione nell'API della cronologia degli allegati in Devolutions Server consente a un utente autenticato con privilegi ridotti di eliminare o ripristinare in modo permanente gli allegati della cassaforte tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-100287
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.
Riconoscimenti
rizalyeswehack
Assenza di autorizzazione sull'endpoint del token di scansione di rete del gateway
5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
L'assenza di autorizzazione nell'API dei token di scansione di rete del gateway in Devolutions Server consente a un utente autenticato con privilegi ridotti di generare un token di scansione di rete ed eseguire la scoperta della rete interna e la scansione delle porte attraverso il gateway tramite una richiesta API appositamente creata.
CVE(s)
CVE-2026-100289
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.
Riconoscimenti
abfe
Un ordine di comportamento errato aggira il set di regole degli host di Devolutions Gateway
2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Un'applicazione impropria delle regole nel provider Active Directory di PAM in Devolutions Server 2026.3.5 consente a un utente con autorizzazioni di modifica PAM di aggirare il set di regole degli host di Devolutions Gateway.
CVE(s)
CVE-2026-93330
Correzione e soluzioni alternative
Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.