Devolutions Server 安全漏洞总结 (DEVO-2026-0013) 漏洞概述 Devolutions Server 存在多个安全漏洞,涉及多因素认证绕过、LDAP 强制、权限缺失及访问控制不当等问题。 影响范围 受影响产品:Devolutions Server 2026.19.0 及更早版本;Devolutions Server 2025.3.20.0 及更早版本。 修复方案 升级至 Devolutions Server 2026.19.0 或更高版本。 或升级至 Devolutions Server 2025.3.22.0 或更高版本。 详细漏洞列表 1. 多因素认证绕过 (Multi-factor authentication bypass) 严重等级:7.5 High CVE ID:CVE-2026-9047 描述:多因素认证管理功能中密钥状态处理不当,允许攻击者在用户重新配置因素后,利用已知密码绕过多因素认证。 2. LDAP 强制暴露 PAM 提供程序认证材料 (LDAP coercion exposing PAM provider authentication material) 严重等级:7.1 High CVE ID:CVE-2026-7325 描述:Active Directory 浏览功能中的授权不当,允许低权限用户通过身份验证中继获取与存储的 PAM 提供程序服务账户关联的认证材料。 报告人:jtof_fap 3. 导入期间创建金库的权限缺失 (Missing authorization on vault creation during import) 严重等级:5.3 Medium CVE ID:CVE-2026-9223 描述:金库导入功能中的权限缺失,允许低权限用户通过伪造的导入请求创建新金库。 4. 通过条目状态更改绕过待审批 (Pending Approval bypass via entry status change) 严重等级:5.3 Medium CVE ID:CVE-2026-9251 描述:条目状态管理功能中的权限缺失,允许非管理员用户绕过管理员强制的待审批流程,通过伪造的状态更改请求获取条目数据。 5. 条目活动日志的访问控制不当 (Improper access control on entry activity logs) 严重等级:4.3 Medium CVE ID:CVE-2026-5171 描述:条目活动日志功能中的访问控制不当,允许具有条目访问权限的用户在没有所需权限的情况下,通过伪造的 API 请求检索条目活动日志。 报告人:Supr4s 6. 密封条目通知绕过 (Sealed entry notification bypass) 严重等级:2.7 Low CVE ID:CVE-2026-8477 描述:条目敏感数据检索功能中的密封条目工作流执行不当,允许具有密封条目访问权限的用户通过伪造的 API 请求检索敏感数据而不触发审计通知。 报告人:Supr4s 7. 用户配置文件更新的权限缺失 (Missing authorization on user profile update) 严重等级:2.3 Low CVE ID:CVE-2026-9224 描述:用户配置文件更新功能中的权限缺失,允许经过身份验证的 Active Directory 用户通过伪造的 API 请求修改自己的配置文件属性。 8. 密封条目文档和附件的访问控制不当 (Improper access control on sealed entry documentation and attachments) 严重等级:2.3 Low CVE ID:CVE-2026-9246 描述:条目文档和附件功能中的访问控制不当,允许具有金库只读访问权限的用户通过伪造的 API 请求检索密封条目的文档和附件。 9. 无需验证旧密码即可更改密码 (Password change bypass without previous-password verification) 严重等级:2.3 Low CVE ID:CVE-2026-9249 描述:未经身份验证的密码更改允许攻击者通过伪造的密码更改请求更改用户密码,而无需提供旧密码。 10. 外部身份验证提供程序流程中的开放重定向 (Open redirect in external authentication provider flow) 严重等级:2.1 Low CVE ID:CVE-2026-9245 描述:外部身份验证提供程序流程中的输入验证不当,允许未远程攻击者通过伪造的登录链接将受害者重定向到攻击者控制的域。 11. 导出密封条目时日志记录不足 (Insufficient logging when exporting sealed entries) 严重等级:2.0 Low CVE ID:CVE-2026-9247 描述:条目导出功能中的日志记录不足,允许具有导出权限的用户导出密封条目而不触发对管理员的未使用通知。 12. 条目复制中的权限绕过 (Authorization bypass on entry duplication) 严重等级:2.0 Low CVE ID:CVE-2026-9248 描述:条目复制功能中的权限绕过,允许具有写入权限的用户通过伪造的保存请求,从金库中复制条目文档和附件,即使他们无法访问该条目。