CVE-2026-9248CVE-2026-9248是Devolutions Server中的一个授权绕过漏洞。该漏洞存在于条目复制功能中,允许已认证用户利用写入权限访问任意保险库,通过精心构造的保存请求,从用户无权访问的保险库中的条目复制文档和附件。攻击者只需在某个保险库拥有写权限,即可绕过访问控制机制,获取目标保险库中敏感文档和附件的副本。CVSS评分为2.6,属于低危漏洞,但可能涉及机密性影响。Devolutions Server是一款企业级密码管理和特权访问管理解决方案,广泛应用于Windows环境下的凭据管理和远程访问控制。该漏洞影响2026.1.6.0至2026.1.16.0版本以及2025.3.20.0及更早版本。
该漏洞属于水平越权类型的授权绕过问题。在Devolutions Server的条目复制功能中,系统在处理复制请求时未能充分验证用户对源条目的访问权限。攻击者通过以下方式利用此漏洞:1) 攻击者首先在具有写权限的保险库中创建一个新条目或选择一个现有条目;2) 攻击者构造一个特殊的保存请求,在请求中指定源条目ID为无权访问保险库中的目标条目;3) 服务器在处理复制操作时,仅验证了用户对目标保险库的写权限,而未正确检查对源条目的读权限;4) 结果是源条目中的文档和附件被成功复制到攻击者有权访问的保险库中。攻击成功的关键在于条目复制功能的访问控制检查不完整,服务器信任了客户端提供的源条目ID而未进行服务端权限验证。