„`html
Zusammenfassung
CVE-2026-16798 beschreibt eine Informationspreisgabe-Schwachstelle in der Automation Jobs API von Devolutions PowerShell Universal. Die Anfälligkeit ermöglicht es authentifizierten Benutzern mit entsprechenden Berechtigungen, OAuth Refresh Token anderer Benutzer auszulesen. Betroffene Versionen sind 2026.2.2 und früher.
Betroffene Systeme
Devolutions PowerShell Universal in den Versionen 2026.2.2 und älter sind von dieser Schwachstelle betroffen. Die Vulnerability betrifft die zentrale Automation Jobs API, weshalb alle Installationen mit aktivierter Job-Automation potenziell anfällig sind.
Technische Details
Die Schwachstelle besteht in unzureichender Datenbereinigung bei API-Responses der Automation Jobs Schnittstelle. Authentifizierte Benutzer mit Job- oder Script-Leseberechtigung können OAuth Refresh Token anderer Benutzer aus Fehler-Responses auslesen. Das System filtert sensible Tokens nicht ausreichend, bevor diese in den API-Response inkludiert werden. Ein Angreifer kann diese Tokens zur Authentifizierung unter der Identität des betroffenen Benutzers missbrauchen und auf deren Ressourcen und Konten zugreifen.
Empfohlene Massnahmen
- Aktualisieren Sie Devolutions PowerShell Universal auf eine Patch-Version sobald diese verfügbar ist
- Implementieren Sie Zugriffsbeschränkungen für die Automation Jobs API
- Überprüfen Sie Audit-Logs auf verdächtige API-Zugriffe und Token-Ausleseversuche
- Rotieren Sie regelmäßig OAuth Tokens und Credentials in betroffenen Systemen
- Setzen Sie Principle of Least Privilege um – begrenzen Sie Job-Leseberechtigung auf notwendige Benutzer
Bewertung
Mit einem CVSS-Score von 6.5 wird diese Schwachstelle als Medium-Severity klassifiziert. Das Risiko ist erhöht, da der Angriffsvektor netzwerkgestützt ist und nur gültige Benutzer-Authentifizierung erfordert. Die fehlende offizielle Patch macht zeitnahe Mitigation erforderlich.
„`