PT-2026-67290 · Unknown · Openremote

·

CVE-2026-67310

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenRemote versões anteriores a 1.27.0
Description Existe uma referência direta insegura a objetos no endpoint setAssetLinks de AlarmResourceImpl. A verificação de acesso ao realm valida apenas um único realm obtido via realms.stream().findFirst() em um HashSet de realms da requisição, em vez de validar todos os realms. Devido à ordem de iteração não determinística dos HashSets, um invasor autenticado que inclua links de ativos de alarme tanto de seu próprio realm quanto de um realm vítima pode persistir links entre locatários. Isso permite que o invasor divulgue nomes de ativos da vítima por meio de requisições GET em seu próprio alarme.
Recommendations Atualize o OpenRemote para a versão 1.27.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67310
GHSA-Q2GM-FRX3-2QJR

Produtos afetados

Openremote