PT-2026-60648 · Unknown · Openremote

·

CVE-2026-62238

·

Publicado

2026-07-06

·

Atualizado

2026-07-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenRemote versões anteriores a 1.26.0
Description Um usuário autenticado com permissões para criar ou renomear ativos pode realizar uma injeção de SQL. O problema ocorre no endpoint de exportação de crosstab de datapoint, que constrói consultas PostgreSQL concatenando nomes de exibição de ativos diretamente em SQL bruto. Ao manipular o parâmetro asset name, um invasor pode executar comandos SQL arbitrários e exfiltrar informações do banco de dados por meio da resposta CSV exportada.
Recommendations Atualize para a versão 1.26.0 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62238
GHSA-CGFV-JRFP-2R7V

Produtos afetados

Openremote