CVE-2026-9223CVE-2026-9223是Devolutions Server产品中的一个授权缺失漏洞。该漏洞存在于vault导入功能中,编号为DEVO-2026-0013。漏洞允许低权限认证用户通过构造恶意的导入请求,在未经适当授权的情况下创建新的vault。这一安全缺陷使得攻击者可以利用一个低权限账户执行超出其权限范围的操作,可能导致系统资源被滥用或数据隔离被破坏。由于该漏洞无需用户交互即可被利用,且可通过网络远程触发,因此具有较高的实际威胁性。
该漏洞的根本原因在于Devolutions Server的vault导入功能缺少适当的权限验证机制。在正常的安全设计中,创建新vault应该需要管理员或高权限用户的授权验证。然而,由于该功能的授权检查存在缺陷,低权限用户可以通过构造特定的导入请求参数来绕过权限限制。具体攻击方式是攻击者构造一个包含新vault配置信息的恶意导入请求,该请求在处理时未正确验证发起用户的权限级别,从而允许低权限用户成功创建本不应具有权限创建的新vault。这种授权绕过可能导致敏感数据隔离机制失效,攻击者可能创建具有更高权限或不同访问控制的vault对象。