PT-2026-33231 · Unknown · Openremote

CVE-2026-40882

·

Publicado

2026-04-15

·

Atualizado

2026-04-23

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Name of the Vulnerable Software and Affected Versions OpenRemote versões anteriores a 1.22.0
Description O caminho de importação de ativos Velbus analisa XML controlado por invasores sem endurecimento explícito contra XXE. Um usuário autenticado que possa chamar o endpoint de importação pode disparar o processamento de entidades externas XML (XXE), que é uma técnica onde uma aplicação processa entidades externas dentro de um documento XML, potencialmente permitindo o acesso a dados não autorizados. Isso pode levar ao server-side request forgery (SSRF) e à divulgação de arquivos do servidor, desde que o arquivo alvo tenha menos de 1023 caracteres. O problema ocorre porque a função DocumentBuilderFactory.newInstance().newDocumentBuilder().parse() é usada em entradas XML não confiáveis sem salvaguardas para desativar DTD ou entidades externas. O endpoint de API afetado é '/api/{realm}/agent/assetImport/{agentId}'.
Recommendations Atualizar para a versão 1.22.0.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40882
GHSA-G24F-MGC3-JWWC

Produtos afetados

Openremote