PT-2026-33231 · Unknown · Openremote
CVE-2026-40882
·
Publicado
2026-04-15
·
Atualizado
2026-04-23
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Name of the Vulnerable Software and Affected Versions
OpenRemote versões anteriores a 1.22.0
Description
O caminho de importação de ativos Velbus analisa XML controlado por invasores sem endurecimento explícito contra XXE. Um usuário autenticado que possa chamar o endpoint de importação pode disparar o processamento de entidades externas XML (XXE), que é uma técnica onde uma aplicação processa entidades externas dentro de um documento XML, potencialmente permitindo o acesso a dados não autorizados. Isso pode levar ao server-side request forgery (SSRF) e à divulgação de arquivos do servidor, desde que o arquivo alvo tenha menos de 1023 caracteres. O problema ocorre porque a função
DocumentBuilderFactory.newInstance().newDocumentBuilder().parse() é usada em entradas XML não confiáveis sem salvaguardas para desativar DTD ou entidades externas. O endpoint de API afetado é '/api/{realm}/agent/assetImport/{agentId}'.Recommendations
Atualizar para a versão 1.22.0.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openremote