CVE-2026-73616
OpenRemote إشعار حذف مرجع كائن مباشر غير آمن عبر النطاقات
- تم النشر
- 13/08/2026
- محدث
- 13/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 7.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenRemote endpoints حذف الإشعارات تفشل في فرض حدود النطاقات (realms)، مما يسمح لأي مسؤول نطاق بحذف الإشعارات التي تخص نطاقات أخرى. يمكن للمهاجمين الذين يمتلكون دور write:admin في نطاق واحد إرسال طلبات DELETE لإزالة الإشعارات من النطاق الرئيسي (master realm) أو من مستأجرين آخرين دون فحوصات تفويض.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.