CVE-2026-1007CVE-2026-1007是Devolutions Server中的一个严重授权绕过漏洞。该漏洞存在于虚拟网关(Virtual Gateway)组件中,允许攻击者绕过配置的IP拒绝(deny IP)规则。虚拟网关是Devolutions Server用于管理远程连接和安全访问的核心组件,其正常功能应包括基于IP地址的访问控制。然而,由于授权验证逻辑存在缺陷,攻击者可以通过构造特定的请求绕过IP限制,从而访问本应被禁止的网络资源。该漏洞的CVSS评分为7.6,属于高危级别,攻击向量为网络形式,无需用户交互即可利用,但需要较高的权限才能发起攻击。漏洞影响范围覆盖Devolutions Server从2025.3.1至2025.3.12的所有版本。攻击成功后,可能导致机密性低程度泄露和完整性高度影响,但不会影响系统可用性。
该漏洞属于不正确的授权验证(Incorrect Authorization)问题,具体位于Devolutions Server的虚拟网关组件中。虚拟网关负责处理远程连接请求并实施安全策略,包括基于源IP地址的访问控制规则。正常情况下,当管理员配置了deny IP规则后,来自被禁止IP地址的连接请求应当被系统拒绝。然而,由于授权检查逻辑存在缺陷,攻击者可以通过以下方式绕过IP限制:1) 攻击者首先需要获得Devolutions Server的高权限账户(如管理员或高级用户权限);2) 利用虚拟网关组件的授权验证漏洞,构造特殊的请求包或使用代理技术修改请求来源;3) 系统在验证IP规则时未能正确执行拒绝策略,导致请求被错误地放行;4) 攻击者成功访问本应被IP规则阻止的资源或执行未授权操作。漏洞的根因在于虚拟网关对IP验证的授权判断逻辑不够严格,未能正确处理边界情况下的请求验证。