HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0030

Devolutions Server ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

Devolutions Server
2026.2.16 und früher

Änderungsprotokoll

Erstveröffentlichung - 15. September 2026

Unsachgemäße Zertifikatsvalidierung bei LDAPS-Verbindungen zu Active Directory

8.3 Hoch - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Eine unsachgemäße Zertifikatsvalidierung bei LDAPS-Verbindungen zu Active Directory ermöglicht es einem Angreifer mit Netzwerkzugang, privilegierte Anmeldeinformationen des Verzeichnisdienstes über ein gefälschtes Domänencontroller-Zertifikat abzufangen.

CVE(s)

CVE-2026-13327

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher.

Danksagungen

wlayzz

Unsachgemäße Zugriffskontrolle bei der Auflistung von Tresoreinträgen legt Passwörter offen

6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Eine unsachgemäße Zugriffskontrolle in der Funktion zur Auflistung von Tresoreinträgen ermöglicht es einem authentifizierten Benutzer ohne die Berechtigung zum Anzeigen von Passwörtern, Passwörter im Klartext über eine Anfrage an den Endpunkt für die Eintragsauflistung mit Parametern zur Passwortoffenlegung zu erlangen.

CVE(s)

CVE-2026-90969

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher bzw. 2026.2.17 oder höher.

Danksagungen

dorjoo

Unsachgemäße Zugriffskontrolle bei der Auflistung von Tresoreinträgen legt Passwörter offen

6.5 Mittel - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Eine unsachgemäße Zugriffskontrolle in der Funktion zur Auflistung von Tresoreinträgen ermöglicht es einem authentifizierten Benutzer ohne die Berechtigung zum Anzeigen von Passwörtern, Passwörter im Klartext über eine Anfrage an den Endpunkt für die Eintragsauflistung mit Parametern zur Passwortoffenlegung zu erlangen.

CVE(s)

CVE-2026-90971

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher bzw. 2026.2.17 oder höher.

Danksagungen

dorjoo

Unsachgemäße Zertifikatsvalidierung in den HTTP-Clients von Devolutions Server

6.3 Mittel - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Eine unsachgemäße Zertifikatsvalidierung im gemeinsam genutzten HTTP-Client, der von Synchronisierungs- und Integrationsfunktionen verwendet wird, ermöglicht es einem Angreifer mit Netzwerkzugang, ausgehende TLS-Verbindungen über ein gefälschtes oder selbstsigniertes Zertifikat abzufangen und zu manipulieren.

CVE(s)

CVE-2026-84850

Behebung und Workarounds

Aktualisieren Sie auf Devolutions Server 2026.3.5.0 oder höher.