Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0024
Devolutions Server ist von mehreren Schwachstellen betroffen.
Betroffene Produkte
Änderungsprotokoll
Erstveröffentlichung - 2026-07-14
Unsachgemäße Autorisierung in den PAM-Endpunkten zum Abrufen von SSH-Schlüsseln und Zertifikaten
7.3 Hoch - CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Eine unsachgemäße Autorisierung in den PAM-Endpunkten zum Abrufen von SSH-Schlüsseln und Zertifikaten in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer mit niedrigen Rechten, den privaten Schlüssel eines SSH-Schlüssels oder einer Zertifikat-PAM-Anmeldeinformation über eine direkte Objektreferenz auf die Anmeldeinformationskennung offenzulegen.
CVE(s)
CVE-2026-15637
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher
Unsachgemäße Autorisierung im Endpunkt für den Status von Zugriffsanfragen ermöglicht Selbstgenehmigung
7.1 Hoch - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Eine unsachgemäße Autorisierung im Endpunkt für den Status von Zugriffsanfragen in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer mit niedrigen Rechten, seine eigene ausstehende Zugriffsanfrage über einen direkten Aufruf des Endpunkts für den Anfragestatus zu genehmigen und damit die erforderliche Prüfung durch einen Genehmiger zu umgehen.
CVE(s)
CVE-2026-15641
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher
Danksagungen
dorjoo
Einfügen des Azure Key Vault-Client-Geheimnisses in die Antwortdatei des Recovery Kits
2.0 Niedrig - CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Das Einfügen sensibler Informationen in eine Datei in der Funktion zur Erzeugung der Antwortdatei des Recovery Kits in Devolutions Server 2026.1.22.0, 2026.2.11.0 ermöglicht es einem Angreifer mit Zugriff auf die erzeugte Antwortdatei, das Azure Key Vault-Client-Geheimnis im Klartext zu erlangen, selbst wenn die Option zum Ausschließen sensibler Daten ausgewählt ist.
CVE(s)
CVE-2026-15642
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.1.23.0, 2026.2.12.0 oder höher
Unsachgemäße Autorisierung (IDOR) im Endpunkt zum Löschen sicherer Nachrichten
3.1 Niedrig - CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:N
Eine unsachgemäße Autorisierung im Endpunkt zum Löschen sicherer Nachrichten in Devolutions Server 2026.2.11, 2026.1.22 ermöglicht es einem authentifizierten Benutzer, die Nachrichten eines anderen Benutzers über eine direkte Objektreferenz auf die Nachrichtenkennung zu löschen.
CVE(s)
CVE-2026-15058
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.2.12, 2026.1.23 oder höher
Danksagungen
rizalyeswehack