HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0024

Devolutions Server ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

Devolutions Server
2026.2.11 und früher, 2026.1.22 und früher

Änderungsprotokoll

Erstveröffentlichung - 2026-07-14

Unsachgemäße Autorisierung in den PAM-Endpunkten zum Abrufen von SSH-Schlüsseln und Zertifikaten

7.3 Hoch - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

Eine unsachgemäße Autorisierung in den PAM-Endpunkten zum Abrufen von SSH-Schlüsseln und Zertifikaten in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer mit niedrigen Rechten, den privaten Schlüssel eines SSH-Schlüssels oder einer Zertifikat-PAM-Anmeldeinformation über eine direkte Objektreferenz auf die Anmeldeinformationskennung offenzulegen.

CVE(s)

CVE-2026-15637

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher

Unsachgemäße Autorisierung im Endpunkt für den Status von Zugriffsanfragen ermöglicht Selbstgenehmigung

7.1 Hoch - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Eine unsachgemäße Autorisierung im Endpunkt für den Status von Zugriffsanfragen in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer mit niedrigen Rechten, seine eigene ausstehende Zugriffsanfrage über einen direkten Aufruf des Endpunkts für den Anfragestatus zu genehmigen und damit die erforderliche Prüfung durch einen Genehmiger zu umgehen.

CVE(s)

CVE-2026-15641

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher

Danksagungen

dorjoo

Einfügen des Azure Key Vault-Client-Geheimnisses in die Antwortdatei des Recovery Kits

2.0 Niedrig - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

Das Einfügen sensibler Informationen in eine Datei in der Funktion zur Erzeugung der Antwortdatei des Recovery Kits in Devolutions Server 2026.1.22.0, 2026.2.11.0 ermöglicht es einem Angreifer mit Zugriff auf die erzeugte Antwortdatei, das Azure Key Vault-Client-Geheimnis im Klartext zu erlangen, selbst wenn die Option zum Ausschließen sensibler Daten ausgewählt ist.

CVE(s)

CVE-2026-15642

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher

Unsachgemäße Autorisierung (IDOR) im Endpunkt zum Löschen sicherer Nachrichten

3.1 Niedrig - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N

Eine unsachgemäße Autorisierung im Endpunkt zum Löschen sicherer Nachrichten in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer, die Nachrichten eines anderen Benutzers über eine direkte Objektreferenz auf die Nachrichtenkennung zu löschen.

CVE(s)

CVE-2026-15058

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.2.12, 2026.1.23 oder höher

Danksagungen

rizalyeswehack