CVE-2026-39842
OpenRemote عرضة لحقن التعبيرات
- تم النشر
- 14/04/2026
- محدث
- 16/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 58.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenRemote هي منصة إنترنت الأشياء مفتوحة المصدر. تحتوي الإصدارات 1.21.0 وما دونها على ثغرتين مترابطتين لحقن التعبيرات في محرك القواعد تسمحان بتنفيذ تعليمات برمجية عشوائية على الخادم. يقوم محرك قواعد JavaScript بتنفيذ البرامج النصية المقدمة من المستخدم عبر Nashorn's ScriptEngine.eval() دون عزل (sandboxing) أو تصفية للفئات أو قيود على الوصول، كما أن فحص التفويض في RulesResourceImpl يقتصر فقط على تقييد قواعد Groovy للمستخدمين المتميزين (superusers) بينما يترك قواعد JavaScript غير مقيدة لأي مستخدم يمتلك دور write:rules. بالإضافة إلى ذلك، يحتوي محرك قواعد Groovy على مرشح أمان GroovyDenyAllFilter تم تعريفه ولكن لم يتم تسجيله أبدًا، حيث أن كود التسجيل معلّق كتعليق، مما يجعل SandboxTransformer غير فعّال لقواعد Groovy التي ينشئها المستخدمون المتميزون. يمكن لمهاجم غير متميز يمتلك دور write:rules إنشاء مجموعات قواعد JavaScript تُنفَّذ بوصول كامل إلى JVM، مما يتيح تنفيذ تعليمات برمجية عن بُعد بصلاحيات الجذر (root)، وقراءة ملفات عشوائية، وسرقة متغيرات البيئة بما في ذلك بيانات اعتماد قاعدة البيانات، وتجاوز كامل لعزل تعدد المستأجرين (multi-tenant isolation) للوصول إلى البيانات عبر جميع النطاقات (realms). تم إصلاح هذه المشكلة في الإصدار 1.22.0.
المصادر
1- CVE-2026-39842استغلال
ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد في محرك القواعد الخاص بـ OpenRemote تسمح للمستخدمين المصادق عليهم بدور `write:rules` بتنفيذ تعليمات برمجية عشوائية على الخادم بصلاحيات الجذر (root).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.