CVE-2026-39842
OpenRemote es vulnerable a la inyección de expresiones
- Publicado
- 14 abr 2026
- Actualizado
- 16 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 58,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
OpenRemote es una plataforma IoT de código abierto. Las versiones 1.21.0 y anteriores contienen dos vulnerabilidades de inyección de expresiones interrelacionadas en el motor de reglas que permiten la ejecución arbitraria de código en el servidor. El motor de reglas JavaScript ejecuta scripts proporcionados por el usuario a través de Nashorn's ScriptEngine.eval() sin sandboxing, filtrado de clases ni restricciones de acceso, y la comprobación de autorización en RulesResourceImpl solo restringe las reglas Groovy a superusuarios, dejando las reglas JavaScript sin restricciones para cualquier usuario con el rol write:rules. Además, el motor de reglas Groovy tiene un filtro de seguridad GroovyDenyAllFilter que está definido pero nunca registrado, ya que el código de registro está comentado, lo que hace que SandboxTransformer sea ineficaz para las reglas Groovy creadas por superusuarios. Un atacante que no sea superusuario con el rol write:rules puede crear conjuntos de reglas JavaScript que se ejecutan con acceso completo a la JVM, lo que permite la ejecución remota de código como root, la lectura arbitraria de archivos, el robo de variables de entorno, incluidas las credenciales de la base de datos, y la omisión completa del aislamiento multiinquilino para acceder a datos en todos los ámbitos. Este problema se ha corregido en la versión 1.22.0.
Fuentes
1- CVE-2026-39842Exploit
Vulnerabilidad crítica de ejecución remota de código en el Rules Engine de OpenRemote que permite a usuarios autenticados con el rol `write:rules` ejecutar código arbitrario en el servidor con privilegios de root.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.