CVE-2026-9251CVE-2026-9251是Devolutions Server中存在的严重授权缺失漏洞。该漏洞位于产品的条目状态管理功能中,允许非管理员级别的认证用户绕过管理员强制执行的待审批流程(Pending Approval flow)。攻击者通过发送精心构造的状态更改请求,可以获取本应需要更高权限才能访问的条目数据。此漏洞的CVSS评分为5.4,属于中危级别,主要影响Devolutions Server 2026.1.6.0至2026.1.16.0版本以及2025.3.20.0及更早版本。攻击者需要拥有低权限用户账号即可实施攻击,无需任何用户交互。由于Devolutions Server通常用于企业密码管理和特权访问控制,此漏洞可能导致敏感凭据信息泄露,对企业安全构成潜在威胁。
该漏洞属于经典的授权检查缺失问题(Broken Access Control)。在Devolutions Server的正常业务流程中,条目状态管理功能应当对用户权限进行严格校验,特别是当条目处于待审批状态时,只有管理员才能修改状态并访问条目内容。然而,由于服务端对特定API端点的权限验证不完整,低权限用户可以构造恶意请求直接调用状态变更接口。具体来说,攻击者利用API未正确验证用户角色和条目当前状态,直接发送包含目标条目ID和新状态值的POST请求。服务器错误地信任了客户端提交的状态参数,允许请求绕过Pending Approval流程,直接将条目状态变更为可访问状态,从而获取条目的敏感数据。该漏洞的利用不需要复杂的攻击技术,但攻击者需要知道目标条目的ID或能够枚举条目信息。