CVE-2026-93330 Devolutions Server PAM AD 规则绕过漏洞
影响具有 PAM 编辑权限的用户可绕过网关主机规则集
AI 研判
Devolutions Server 2026.3.5 的 PAM Active Directory 提供程序存在规则执行不当问题。拥有 PAM 编辑权限的用户可借此绕过 Devolutions Gateway 的主机规则集限制。该漏洞 CVSS 评分为 4.3,属中危。
影响范围
Devolutions Server
受影响版本为 Devolutions Server 2026.3.5,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为访问控制/规则执行不当。成因是 PAM Active Directory 提供程序未正确强制执行 Devolutions Gateway 的主机规则集。攻击者需已具备 PAM 编辑权限,通过构造配置即可绕过既定主机访问规则,突破预期的访问边界。
利用条件与风险
利用前提是攻击者已拥有 PAM 编辑权限,属于权限提升/规则绕过类风险,可能访问本应被网关规则限制的主机资源。
修复建议
建议关注 Devolutions 官方发布的安全公告并升级至修复版本;临时缓解措施包括收紧 PAM 编辑权限的授予范围,具体方案暂无公开信息。
原始情报
Improper rule enforcement in the PAM Active Directory provider in Devolutions Server 2026.3.5 allows a user with PAM edit permissions to bypass the Devolutions Gateway host ruleset.