CVE-2026-39842
OpenRemote est vulnérable à l'injection d'expressions
- Publié
- 14 avr. 2026
- Mise à jour
- 16 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 58,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OpenRemote est une plateforme IoT open source. Les versions 1.21.0 et antérieures contiennent deux vulnérabilités d'injection d'expression interdépendantes dans le moteur de règles qui permettent l'exécution de code arbitraire sur le serveur. Le moteur de règles JavaScript exécute des scripts fournis par l'utilisateur via ScriptEngine.eval() de Nashorn sans sandboxing, filtrage de classes ni restrictions d'accès, et la vérification d'autorisation dans RulesResourceImpl ne restreint les règles Groovy qu'aux superutilisateurs, laissant les règles JavaScript sans restriction pour tout utilisateur disposant du rôle write:rules. De plus, le moteur de règles Groovy dispose d'un filtre de sécurité GroovyDenyAllFilter qui est défini mais jamais enregistré, car le code d'enregistrement est commenté, rendant le SandboxTransformer inefficace pour les règles Groovy créées par les superutilisateurs. Un attaquant non superutilisateur disposant du rôle write:rules peut créer des ensembles de règles JavaScript qui s'exécutent avec un accès JVM complet, permettant l'exécution de code à distance en tant que root, la lecture arbitraire de fichiers, le vol de variables d'environnement, y compris les identifiants de base de données, et un contournement complet de l'isolation multi-tenant pour accéder aux données de tous les realms. Ce problème a été corrigé dans la version 1.22.0.
Sources
1- CVE-2026-39842Exploit
Vulnérabilité critique d'exécution de code à distance dans le moteur de règles d'OpenRemote permettant aux utilisateurs authentifiés disposant du rôle `write:rules` d'exécuter du code arbitraire sur le serveur avec les privilèges root.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.