CVE-2026-9522CVE-2026-9522是Devolutions Server中一个中等严重程度的访问控制漏洞。该漏洞存在于PAM(特权访问管理)账户发现功能中,由于对用户权限的验证不充分,允许已认证的非管理员用户执行超出其权限范围的操作。具体而言,具有基本认证的低权限用户可以删除网络发现扫描配置,这可能导致系统监控能力下降,攻击者可以通过删除关键扫描配置来隐藏其在网络中的活动痕迹。该漏洞影响Devolutions Server 2026.1.19及之前的所有版本,CVSS评分为5.4(中等),攻击向量为网络形式,无需用户交互,但需要攻击者拥有有效的用户凭证。
该漏洞的根本原因在于Devolutions Server的PAM账户发现功能中缺少适当的权限检查机制。在正常的访问控制模型中,删除网络发现扫描配置这类敏感操作应当仅限于具有管理员角色的用户执行。然而,由于API端点或功能模块在处理删除请求时,仅验证了用户是否已认证(PR:L),而未验证用户是否具备相应的管理权限(AC:L),导致任何已登录用户都能成功调用删除接口。攻击者只需要一个有效的低权限账户,即可通过发送特定的HTTP请求(如DELETE请求)到相关API端点,删除系统中的网络发现扫描配置。这种权限升级漏洞属于CWE-284(不适当的访问控制)类别,攻击者无需特殊工具即可利用此漏洞。