PT-2026-51517 · Unknown · Openremote

·

CVE-2026-56784

·

Publicado

2026-06-19

·

Atualizado

2026-06-23

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenRemote versões anteriores a 1.25.0
Description Uma referência direta a objeto insegura (IDOR) existe no endpoint de exclusão de alarmes em massa. A função removeAlarms() em AlarmResourceImpl.java não realiza a validação de escopo de realm em sua consulta JPA. Isso permite que usuários autenticados com permissões de escrita de alarmes excluam alarmes pertencentes a outros tenants ao fornecer IDs de alarmes arbitrários e sequenciais de auto-incremento, levando à destruição permanente de alertas de segurança e críticos em diferentes realms.
Recommendations Atualize para a versão 1.25.0 ou posterior. Como medida paliativa temporária, restrinja o acesso à função removeAlarms() apenas a administradores altamente confiáveis até que a atualização seja aplicada.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56784
GHSA-H3M5-97JQ-QJRF

Produtos afetados

Openremote