CVE-2026-39842
OpenRemote è Vulnerabile all'Iniezione di Espressioni
- Pubblicato
- 14 apr 2026
- Aggiornato
- 16 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 58,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
OpenRemote è una piattaforma IoT open-source. Le versioni 1.21.0 e precedenti contengono due vulnerabilità di injection di espressioni correlate nel motore delle regole che consentono l'esecuzione arbitraria di codice sul server. Il motore delle regole JavaScript esegue script forniti dall'utente tramite ScriptEngine.eval() di Nashorn senza sandboxing, filtraggio delle classi o restrizioni di accesso, e il controllo di autorizzazione in RulesResourceImpl limita solo le regole Groovy ai superutenti, lasciando le regole JavaScript senza restrizioni per qualsiasi utente con il ruolo write:rules. Inoltre, il motore delle regole Groovy dispone di un filtro di sicurezza GroovyDenyAllFilter definito ma mai registrato, poiché il codice di registrazione è commentato, rendendo SandboxTransformer inefficace per le regole Groovy create dai superutenti. Un attaccante non superutente con il ruolo write:rules può creare ruleset JavaScript che vengono eseguiti con pieno accesso alla JVM, consentendo l'esecuzione remota di codice come root, la lettura arbitraria di file, il furto di variabili d'ambiente incluse le credenziali del database e il completo bypass dell'isolamento multi-tenant per accedere ai dati di tutti i realm. Questo problema è stato risolto nella versione 1.22.0.
Fonti
1- CVE-2026-39842Exploit
Vulnerabilità critica di esecuzione remota di codice nel motore di regole di OpenRemote che consente agli utenti autenticati con ruolo `write:rules` di eseguire codice arbitrario sul server con privilegi di root.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.