Unknown · Openremote · CVE-2026-62238
**Nome do Software Vulnerável e Versões Afetadas**
OpenRemote versões anteriores a 1.26.0
**Description**
Um usuário autenticado com permissões para criar ou renomear ativos pode realizar uma injeção de SQL. O problema ocorre no endpoint de exportação de crosstab de datapoint, que constrói consultas PostgreSQL concatenando nomes de exibição de ativos diretamente em SQL bruto. Ao manipular o parâmetro `asset name`, um invasor pode executar comandos SQL arbitrários e exfiltrar informações do banco de dados por meio da resposta CSV exportada.
**Recommendations**
Atualize para a versão 1.26.0 ou posterior.