CVE-2026-9590CVE-2026-9590是Devolutions Server中的一个中等严重性安全漏洞,CVSS评分为5.3。该漏洞存在于Devolutions Server 2026.1.19及更早版本的权限验证组件中,核心问题是不正确的访问控制机制。漏洞允许已认证用户利用其现有的条目编辑权限,在不具备相应资产修改权限的情况下,非法修改资产信息。Devolutions Server是一款专为企业环境设计的特权访问管理和远程连接解决方案,广泛应用于IT运维、安全管理和远程办公场景。此类产品的安全性至关重要,因为它们通常管理着企业核心系统和敏感资源的访问凭证。攻击者只需拥有基本的用户账户和条目编辑权限,即可利用此漏洞提升其访问能力,可能导致敏感资产信息被篡改,进而造成数据完整性破坏或进一步的安全威胁。
该漏洞的根本原因在于Devolutions Server的权限验证组件在处理资产信息修改请求时,未能正确验证用户是否具备目标资产的修改权限。具体来说,系统在验证用户操作权限时存在逻辑缺陷:当用户尝试修改资产信息时,系统仅检查了用户是否拥有该资产所属条目的编辑权限,而遗漏了对资产本身修改权限的独立验证。这意味着具有条目编辑权限的用户可以绕过资产级别的访问控制,执行本应被拒绝的操作。攻击者需要首先获得Devolutions Server的有效用户账户,然后利用标准API接口或管理界面发起资产信息修改请求。系统会在权限检查阶段错误地放行请求,因为条目编辑权限被错误地映射到了资产修改权限。此漏洞影响资产信息的完整性,攻击者可能修改资产配置、凭证信息或关联关系,但不会直接导致数据泄露或系统完全沦陷。