CVE-2026-9246CVE-2026-9246是Devolutions Server中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞源于Devolutions Server的条目文档和附件功能存在不正确的访问控制机制。具体而言,经过身份验证的用户如果拥有vault读取权限,可以利用精心构造的API请求来访问本应被密封(sealed)的条目的文档和附件内容。这一漏洞打破了预期的访问控制边界,允许低权限用户获取敏感信息。攻击者需要具备有效的用户账户和基本的vault读取权限即可实施攻击,无需特殊权限提升或用户交互。该漏洞主要影响信息的机密性,可能导致敏感数据泄露,但不会直接造成完整性破坏或系统可用性问题。
该漏洞属于典型的越权访问(Broken Access Control)类型。在Devolutions Server的安全架构中,条目(entries)可以被标记为'密封'状态,意味着其敏感内容应该仅对特定权限级别的用户可见。然而,由于API层面的访问控制检查不完善,攻击者可以通过构造特殊的API请求参数或端点来绕过正常的权限验证逻辑。具体来说,当用户请求某个密封条目的文档或附件时,系统未能正确验证当前用户是否具有访问该密封内容的权限,而是仅检查了基本的vault读取权限。攻击者可以利用这一点,通过直接调用API端点并指定目标密封条目的标识符,系统会返回本应被保护的文档和附件数据。攻击者需要具备Devolutions Server的有效账户,并拥有至少vault级别的读取权限,即可利用此漏洞。攻击可通过HTTP请求直接实施,不需要复杂的攻击准备或特殊的网络位置。