CVE-2026-39842
OpenRemote ist anfällig für Expression Injection
- Veröffentlicht
- 14.04.2026
- Aktualisiert
- 16.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 58,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
OpenRemote ist eine Open-Source-IoT-Plattform. Die Versionen 1.21.0 und älter enthalten zwei zusammenhängende Expression-Injection-Schwachstellen in der Regel-Engine, die die Ausführung beliebigen Codes auf dem Server ermöglichen. Die JavaScript-Regel-Engine führt benutzergestellte Skripte über Nashorns ScriptEngine.eval() ohne Sandboxing, Klassenfilterung oder Zugriffsbeschränkungen aus, und die Autorisierungsprüfung in RulesResourceImpl beschränkt Groovy-Regeln nur auf Superuser, während JavaScript-Regeln für jeden Benutzer mit der Rolle write:rules uneingeschränkt bleiben. Darüber hinaus verfügt die Groovy-Regel-Engine über einen GroovyDenyAllFilter-Sicherheitsfilter, der zwar definiert, aber nie registriert wird, da der Registrierungscode auskommentiert ist, wodurch der SandboxTransformer für von Superusern erstellte Groovy-Regeln wirkungslos wird. Ein Angreifer ohne Superuser-Rechte mit der Rolle write:rules kann JavaScript-Regelsätze erstellen, die mit vollem JVM-Zugriff ausgeführt werden, was Remote-Code-Ausführung als Root, beliebiges Lesen von Dateien, Diebstahl von Umgebungsvariablen einschließlich Datenbankanmeldeinformationen und die vollständige Umgehung der Multi-Tenant-Isolation zum Zugriff auf Daten über alle Realms hinweg ermöglicht. Dieses Problem wurde in Version 1.22.0 behoben.
Quellen
1- CVE-2026-39842Exploit
Kritische Remote-Codeausführung-Schwachstelle in der Rules Engine von OpenRemote ermöglicht es authentifizierten Benutzern mit der Rolle `write:rules`, beliebigen Code auf dem Server mit Root-Rechten auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.