MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

DEVO-2026-0034

Devolutions Server è interessato da più vulnerabilità.

Prodotti interessati

Devolutions Server
2026.3.5.0 e precedenti

Registro delle modifiche

Pubblicazione iniziale - 2026-09-29

Archiviazione in chiaro dei token di autenticazione e di sessione

6.9 Media - CVSS:4.0/AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N

L'archiviazione in chiaro di informazioni sensibili nel database di Devolutions Server consente a un utente malintenzionato con accesso in lettura al database di ottenere token di provider di identità esterni e identificatori di sessione attivi tramite l'ispezione diretta dei record archiviati.

CVE(s)

CVE-2026-100288

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.

Assenza di autorizzazione sull'endpoint delle impostazioni di integrazione

6.5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

L'assenza di autorizzazione nell'API delle impostazioni delle origini dati in Devolutions Server consente a un utente autenticato senza diritti di amministratore di divulgare i segreti di integrazione tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-100286

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.

Riconoscimenti

dorjoo

Controllo degli accessi improprio sugli endpoint di connessione parziale della cassaforte di sistema

5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N

Un controllo degli accessi improprio nell'API di connessione parziale in Devolutions Server consente a un utente autenticato con privilegi ridotti di leggere, creare, modificare ed eliminare le voci della cassaforte di sistema tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-93332

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.

Riconoscimenti

rizalyeswehack

Assenza di autorizzazione sugli endpoint della cronologia degli allegati

5.4 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

L'assenza di autorizzazione nell'API della cronologia degli allegati in Devolutions Server consente a un utente autenticato con privilegi ridotti di eliminare o ripristinare in modo permanente gli allegati della cassaforte tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-100287

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.

Riconoscimenti

rizalyeswehack

Assenza di autorizzazione sull'endpoint del token di scansione di rete del gateway

5 Media - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N

L'assenza di autorizzazione nell'API dei token di scansione di rete del gateway in Devolutions Server consente a un utente autenticato con privilegi ridotti di generare un token di scansione di rete ed eseguire la scoperta della rete interna e la scansione delle porte attraverso il gateway tramite una richiesta API appositamente creata.

CVE(s)

CVE-2026-100289

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.

Riconoscimenti

abfe

Un ordine di comportamento errato aggira il set di regole degli host di Devolutions Gateway

2.3 Bassa - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N

Un'applicazione impropria delle regole nel provider Active Directory di PAM in Devolutions Server 2026.3.5 consente a un utente con autorizzazioni di modifica PAM di aggirare il set di regole degli host di Devolutions Gateway.

CVE(s)

CVE-2026-93330

Correzione e soluzioni alternative

Aggiorni a Devolutions Server 2026.2.18.0 o 2026.3.7.0 o versione successiva.