CVE-2026-6706Devolutions Server的vault文档功能存在不当访问控制漏洞。由于缺乏对API请求的严格验证,经过身份验证的攻击者可以利用该漏洞,通过构造特定的API请求,绕过权限限制读取未授权的vaults中的文档内容。该漏洞影响特定版本的Devolutions Server,可能导致敏感信息泄露。
该漏洞源于Devolutions Server在处理vault文档相关API请求时,未正确实施访问控制检查。虽然API要求用户身份验证(PR:L),但在处理读取文档内容的请求时,服务器端未验证当前用户是否有权访问目标vault的资源。攻击者首先需要获取一个有效的低权限账户,然后通过拦截或构造API请求,修改其中的vault ID或文档ID参数。由于服务器只验证了会话有效性而未验证资源归属,攻击者可以直接获取到其他受保护vault中的文档数据。这属于典型的IDOR(不安全的直接对象引用)漏洞。