CVE-2026-73616
OpenRemote अधिसूचना हटाना क्रॉस-रियल्म असुरक्षित प्रत्यक्ष वस्तु संदर्भ
- प्रकाशित
- 13 अग॰ 2026
- अद्यतन
- 13 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 7.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenRemote अधिसूचना विलोपन एंडपॉइंट रियल्म सीमाओं को लागू करने में विफल रहते हैं, जिससे कोई भी रियल्म व्यवस्थापक अन्य रियल्म से संबंधित अधिसूचनाओं को हटा सकता है। एक रियल्म में write:admin भूमिका वाले हमलावर प्राधिकरण जांच के बिना मास्टर रियल्म या अन्य टेनेंट से अधिसूचनाएं हटाने के लिए DELETE अनुरोध भेज सकते हैं।
स्रोत
1- security-researchअनुसंधान
PoCs और मेरे द्वारा रिपोर्ट किए गए CVEs के लिए विवरण (समन्वित प्रकटीकरण; केवल प्रकाशित + पैच किए गए)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।