天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-93330 Devolutions Server PAM AD 规则绕过漏洞

影响具有 PAM 编辑权限的用户可绕过网关主机规则集

AI 研判

Devolutions Server 2026.3.5 的 PAM Active Directory 提供程序存在规则执行不当问题。拥有 PAM 编辑权限的用户可借此绕过 Devolutions Gateway 的主机规则集限制。该漏洞 CVSS 评分为 4.3,属中危。

影响范围

Devolutions Server

受影响版本为 Devolutions Server 2026.3.5,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为访问控制/规则执行不当。成因是 PAM Active Directory 提供程序未正确强制执行 Devolutions Gateway 的主机规则集。攻击者需已具备 PAM 编辑权限,通过构造配置即可绕过既定主机访问规则,突破预期的访问边界。

利用条件与风险

利用前提是攻击者已拥有 PAM 编辑权限,属于权限提升/规则绕过类风险,可能访问本应被网关规则限制的主机资源。

修复建议

建议关注 Devolutions 官方发布的安全公告并升级至修复版本;临时缓解措施包括收紧 PAM 编辑权限的授予范围,具体方案暂无公开信息。

原始情报

Improper rule enforcement in the PAM Active Directory provider in Devolutions Server 2026.3.5 allows a user with PAM edit permissions to bypass the Devolutions Gateway host ruleset.