Unknown · Openremote · CVE-2026-56784
**Nome do Software Vulnerável e Versões Afetadas**
OpenRemote versões anteriores a 1.25.0
**Description**
Uma referência direta a objeto insegura (IDOR) existe no endpoint de exclusão de alarmes em massa. A função `removeAlarms()` em `AlarmResourceImpl.java` não realiza a validação de escopo de realm em sua consulta JPA. Isso permite que usuários autenticados com permissões de escrita de alarmes excluam alarmes pertencentes a outros tenants ao fornecer IDs de alarmes arbitrários e sequenciais de auto-incremento, levando à destruição permanente de alertas de segurança e críticos em diferentes realms.
**Recommendations**
Atualize para a versão 1.25.0 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função `removeAlarms()` apenas a administradores altamente confiáveis até que a atualização seja aplicada.