CVE-2026-4829

MEDIUM CVSS 3.1: 5,4 EPSS 0.04%
Обновлено 3 апреля 2026
Devolutions
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 2026.1.12.0
Устранено в версии 2026.1.12.0
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Devolutions
Публичный эксплойт Нет

Неправильная аутентификация во внешнем потоке аутентификации OAuth в Devolutions Server 2026.1.11 и более ранних версиях позволяет аутентифицированному пользователю проходить аутентификацию в качестве других пользователей, включая администраторов, посредством повторного использования кода сеанса из внешнего потока аутентификации.

Показать оригинальное описание (EN)

Improper authentication in the external OAuth authentication flow in Devolutions Server 2026.1.11 and earlier allows an authenticated user to authenticate as other users, including administrators, via reuse of a session code from an external authentication flow.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Devolutions Devolutions_Server
cpe:2.3:a:devolutions:devolutions_server:*:*:*:*:*:*:*:*
2026.1.12.0