MENU PRINCIPAL

Sécurité et conformité

Nous respectons les normes les plus élevées pour protéger vos données et garantir la confiance.

DEVO-2026-0030

Devolutions Server est affecté par de multiples vulnérabilités.

Produits affectés

Devolutions Server
2026.2.16 et versions antérieures

Journal des modifications

Publication initiale - 2026-09-15

Validation de certificat inadéquate des connexions LDAPS à Active Directory

8.3 Élevée - CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Une validation de certificat inadéquate des connexions LDAPS à Active Directory permet à un attaquant positionné sur le réseau d'intercepter des identifiants privilégiés de service de répertoire au moyen d'un certificat de contrôleur de domaine usurpé.

CVE(s)

CVE-2026-13327

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2026.3.5.0 ou une version ultérieure.

Crédits

wlayzz

Contrôle d'accès inadéquat sur la liste des entrées du coffre entraînant la divulgation de mots de passe

6.5 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Un contrôle d'accès inadéquat dans la fonctionnalité de liste des entrées du coffre permet à un utilisateur authentifié ne disposant pas de la permission de voir les mots de passe d'obtenir des mots de passe en texte clair au moyen d'une requête au point de terminaison de liste des entrées comportant des paramètres de divulgation de mots de passe.

CVE(s)

CVE-2026-90969

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2026.3.5.0 ou une version ultérieure, ou 2026.2.17 ou une version ultérieure.

Crédits

dorjoo

Contrôle d'accès inadéquat sur la liste des entrées du coffre entraînant la divulgation de mots de passe

6.5 Moyenne - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Un contrôle d'accès inadéquat dans la fonctionnalité de liste des entrées du coffre permet à un utilisateur authentifié ne disposant pas de la permission de voir les mots de passe d'obtenir des mots de passe en texte clair au moyen d'une requête au point de terminaison de liste des entrées comportant des paramètres de divulgation de mots de passe.

CVE(s)

CVE-2026-90971

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2026.3.5.0 ou une version ultérieure, ou 2026.2.17 ou une version ultérieure.

Crédits

dorjoo

Validation de certificat inadéquate dans les clients HTTP de Devolutions Server

6.3 Moyenne - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Une validation de certificat inadéquate dans le client HTTP partagé utilisé par les fonctionnalités de synchronisation et d'intégration permet à un attaquant positionné sur le réseau d'intercepter et d'altérer les connexions TLS sortantes au moyen d'un certificat usurpé ou autosigné.

CVE(s)

CVE-2026-84850

Mesures correctives et solutions de contournement

Mettre à niveau vers Devolutions Server 2026.3.5.0 ou une version ultérieure.