Sicherheit & Compliance
Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0030
Devolutions Server ist von mehreren Schwachstellen betroffen.
Betroffene Produkte
Änderungsprotokoll
Erstveröffentlichung - 15. September 2026
Unsachgemäße Zertifikatsvalidierung bei LDAPS-Verbindungen zu Active Directory
8.3 Hoch - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Eine unsachgemäße Zertifikatsvalidierung bei LDAPS-Verbindungen zu Active Directory ermöglicht es einem Angreifer mit Netzwerkzugang, privilegierte Anmeldeinformationen des Verzeichnisdienstes über ein gefälschtes Domänencontroller-Zertifikat abzufangen.
CVE(s)
CVE-2026-13327
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher.
Danksagungen
wlayzz
Unsachgemäße Zugriffskontrolle bei der Auflistung von Tresoreinträgen legt Passwörter offen
6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Eine unsachgemäße Zugriffskontrolle in der Funktion zur Auflistung von Tresoreinträgen ermöglicht es einem authentifizierten Benutzer ohne die Berechtigung zum Anzeigen von Passwörtern, Passwörter im Klartext über eine Anfrage an den Endpunkt für die Eintragsauflistung mit Parametern zur Passwortoffenlegung zu erlangen.
CVE(s)
CVE-2026-90969
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher bzw. 2026.2.17 oder höher.
Danksagungen
dorjoo
Unsachgemäße Zugriffskontrolle bei der Auflistung von Tresoreinträgen legt Passwörter offen
6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Eine unsachgemäße Zugriffskontrolle in der Funktion zur Auflistung von Tresoreinträgen ermöglicht es einem authentifizierten Benutzer ohne die Berechtigung zum Anzeigen von Passwörtern, Passwörter im Klartext über eine Anfrage an den Endpunkt für die Eintragsauflistung mit Parametern zur Passwortoffenlegung zu erlangen.
CVE(s)
CVE-2026-90971
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher bzw. 2026.2.17 oder höher.
Danksagungen
dorjoo
Unsachgemäße Zertifikatsvalidierung in den HTTP-Clients von Devolutions Server
6.3 Mittel - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Eine unsachgemäße Zertifikatsvalidierung im gemeinsam genutzten HTTP-Client, der von Synchronisierungs- und Integrationsfunktionen verwendet wird, ermöglicht es einem Angreifer mit Netzwerkzugang, ausgehende TLS-Verbindungen über ein gefälschtes oder selbstsigniertes Zertifikat abzufangen und zu manipulieren.
CVE(s)
CVE-2026-84850
Behebung und Workarounds
Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher.