CVE-2026-93332 Devolutions Server 访问控制不当漏洞
影响低权限认证用户可越权读写删除 System Vault 条目
AI 研判
Devolutions Server 的 partial connection API 存在访问控制不当问题,已认证的低权限用户可通过构造 API 请求绕过权限校验。该漏洞影响 2026.3.5.0 及更早版本,可导致 System Vault 中的敏感条目被读取、创建、修改和删除。
影响范围
Devolutions Server
Devolutions Server 2026.3.5.0 及更早版本;具体修复版本暂无公开信息。
漏洞详情
漏洞类型为访问控制不当(越权)。成因是 partial connection API 未对调用者权限做充分校验,低权限账户即可操作本应仅限高权限的 System Vault 条目。攻击者只需构造特制 API 请求,即可读取、创建、修改或删除其中的敏感凭据。
利用条件与风险
利用前提是攻击者已拥有一个低权限认证账户,无需额外高权限。实战中可导致特权凭据泄露或被篡改删除,进而横向扩大权限,风险较高。
修复建议
建议关注 Devolutions 官方安全公告并升级至已修复版本;在补丁可用前,可限制低权限账户对 partial connection API 的访问并加强 System Vault 操作审计。
原始情报
Improper access control in the partial connection API in Devolutions Server 2026.3.5.0 and earlier allows an authenticated low-privileged user to read, create, modify, and delete System Vault entries via a crafted API request.