權力下放伺服器 <= 2026.1.22 / <= 2026.2.11 多個弱點 (DEVO-2026-00242026.2.0)

high Nessus Plugin ID 334513

概要

遠端主機上安裝的 Devolutions 伺服器執行個體受到多個弱點的影響。

說明

遠端主機上安裝的 Devolutions 伺服器版本早於或等於 2026.1.22 或 2026.2.0 早於或等 2026.2.11於 。因此,該主機會受到多個弱點影響,包括:

- 存取要求狀態端點中的不當授權允許已驗證的低權限使用者透過直接呼叫要求狀態端點來核准自己的擱置存取要求,繞過所需的核准者檢閱。(CVE-2026-15641)

- PAM SSH 金鑰及憑證擷取端點中的不當授權允許已驗證的低權限使用者透過憑證 ID 的直接物件參照,洩漏 SSH 金鑰或憑證 PAM 憑證的私密金鑰。(CVE-2026-15637)

- 將敏感性資訊插入復原套件回應檔案產生功能中的檔案,可讓有權存取所產生回應檔案的攻擊者以純文字取得 Azure 金鑰保存庫用戶端密碼,即使選取排除敏感性資料的選項亦然。(CVE-2026-15642)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Devolutions 伺服器版本 2026.1.23.0 / 2026.2.12.0 或更新版本。

另請參閱

https://devolutions.net/security/advisories/DEVO-2026-0024/

Plugin 詳細資訊

嚴重性: High

ID: 334513

檔案名稱: devolutions_server_DEVO-2026-0024.nasl

版本: 1.1

類型: Local

代理程式: windows

系列: Windows

已發布: 2026/8/11

已更新: 2026/8/11

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.5

百分位數: 52

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2026-15637

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS v4

風險因素: High

Base Score: 7.3

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H

弱點資訊

CPE: cpe:/a:devolutions:devolutions_server

必要的 KB 項目: installed_sw/Devolutions Server

修補程式發佈日期: 2026/7/14

弱點發布日期: 2026/7/14

參考資訊

CVE: CVE-2026-15058, CVE-2026-15637, CVE-2026-15641, CVE-2026-15642

IAVB: 2026-B-0197