HAUPTMENÜ

Sicherheit & Compliance

Höchste Standards zum Schutz Ihrer Daten und zur Gewährleistung von Vertrauen.

DEVO-2026-0033

UniGetUI ist von mehreren Schwachstellen betroffen.

Betroffene Produkte

UniGetUI
2026.2.7 und früher

Änderungsprotokoll

Erstveröffentlichung - 16. September 2026

OS-Command-Injection über die Felder für Paketversion und -ID in den PowerShell-Paketmanagern

8.4 Hoch - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Eine OS-Command-Injection bei der Versionsverarbeitung des PowerShell-Paketmanagers ermöglicht es einem Angreifer, über ein manipuliertes Paketbündel, dessen Versionsfeld ein Anweisungstrennzeichen enthält, beliebige Befehle mit den Rechten des Benutzers auszuführen, der UniGetUI ausführt, sobald das Opfer das Paket importiert und installiert.

CVE(s)

CVE-2026-92219

Behebung und Workarounds

Aktualisieren Sie auf Devolutions UniGetUI 2026.3.0 oder höher.

Pfadtraversierung beim Import von Einstellungen ermöglicht beliebiges Schreiben von Dateien

6.7 Mittel - CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N

Eine Pfadtraversierung in der Importfunktion für Einstellungen ermöglicht es einem Angreifer, über einen manipulierten Einstellungsschlüssel mit Verzeichnistraversierungssequenzen beliebige Dateien an einen für den Benutzer beschreibbaren Speicherort zu schreiben und so Persistenz sowie Codeausführung im Kontext des betroffenen Benutzers zu erlangen.

CVE(s)

CVE-2026-92556

Behebung und Workarounds

Aktualisieren Sie auf UniGetUI 2026.3.0 oder höher.

Danksagungen

Yusuf Bahbah