CVE-2026-9224CVE-2026-9224是Devolutions Server中的一个授权缺失漏洞。该漏洞存在于用户个人资料更新功能中,攻击者可以通过精心构造的API请求修改自己的个人资料属性。漏洞的根本原因在于系统未能正确验证用户对其自身个人资料属性的修改权限。攻击者需要是经过身份验证的Active Directory用户,这意味着漏洞利用需要有效的用户凭证。虽然攻击者只能修改自己的个人资料属性,但这种未授权的修改可能导致信息泄露或进一步的攻击链。该漏洞的CVSS评分为4.3,属于中等严重级别,对机密性和完整性有较低影响,对可用性无影响。
该漏洞属于访问控制问题,具体是水平权限提升的一种表现形式。在Devolutions Server的用户个人资料更新API端点中,系统未能正确验证请求者是否有权修改特定的个人资料属性。攻击者通过构造恶意的API请求,可以绕过前端限制直接修改后端存储的个人资料数据。漏洞利用的关键在于API端点缺乏对请求参数的充分验证,允许用户修改超出其权限范围的属性字段。攻击者发送的请求中包含被修改的属性值,系统未进行充分的权限检查即接受并保存这些更改。这种授权缺失可能导致用户信息被恶意篡改,影响系统的数据完整性和用户身份验证流程。