CVE-2026-9249CVE-2026-9249是Devolutions Server中的一个未验证密码更改漏洞,CVSS评分3.1,严重等级为低危。该漏洞允许低权限攻击者在不提供原密码的情况下,通过精心构造的密码更改请求修改任意用户密码。漏洞影响Devolutions Server 2026.1.6.0至2026.1.16.0版本以及2025.3.20.0及更早版本。攻击者可通过利用此漏洞获取未授权的账户访问权限,可能导致敏感数据泄露和进一步的系统入侵。由于攻击复杂度较高且需要低权限账户,漏洞实际利用难度中等,但仍建议尽快应用官方安全补丁进行修复。
该漏洞源于Devolutions Server在处理密码更改请求时缺少对原密码的充分验证。正常情况下,用户更改密码应要求提供当前密码以验证身份,但受影响版本中服务器端未正确实现此验证逻辑。攻击者可以通过发送特制的HTTP请求到密码更改API端点,在请求参数中省略或绕过原密码验证字段。服务器错误地接受了新密码设置请求,允许攻击者将目标用户的密码重置为任意值。攻击成功需要攻击者拥有一个有效的低权限账户,并能够构造符合API规范的请求格式。此漏洞属于业务逻辑缺陷,传统的输入过滤和参数验证无法有效防御,必须从应用逻辑层面修复身份验证流程。