CVE-2026-39842
OpenRemote уязвим к инъекции выражений
- Опубликовано
- 14 апр. 2026 г.
- Обновлено
- 16 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 58,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OpenRemote — это платформа Интернета вещей с открытым исходным кодом. Версии 1.21.0 и ниже содержат две взаимосвязанные уязвимости внедрения выражений в механизме правил, которые позволяют выполнять произвольный код на сервере. Механизм правил JavaScript выполняет пользовательские скрипты через Nashorn's ScriptEngine.eval() без песочницы, фильтрации классов или ограничений доступа, а проверка авторизации в RulesResourceImpl ограничивает правила Groovy только суперпользователями, оставляя правила JavaScript неограниченными для любого пользователя с ролью write:rules. Кроме того, механизм правил Groovy имеет фильтр безопасности GroovyDenyAllFilter, который определён, но никогда не регистрируется, поскольку код регистрации закомментирован, что делает SandboxTransformer неэффективным для правил Groovy, созданных суперпользователями. Атакующий, не являющийся суперпользователем, с ролью write:rules может создавать наборы правил JavaScript, которые выполняются с полным доступом к JVM, что позволяет выполнять удалённый код от имени root, произвольное чтение файлов, кражу переменных окружения, включая учётные данные базы данных, и полный обход изоляции мультитенантности для доступа к данным во всех областях. Эта проблема исправлена в версии 1.22.0.
Источники
1- CVE-2026-39842Эксплойт
Критическая уязвимость удалённого выполнения кода в Rules Engine от OpenRemote позволяет аутентифицированным пользователям с ролью `write:rules` выполнять произвольный код на сервере с правами root.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.