HIGH🇬🇧 English

CVE-2026-62238

SQL injection w OpenRemote — eksport danych przez endpoint crosstab

CVSS 7.2v4.0pub. 2026-07-17upd. 2026-07-30

OpenRemote przed wersją 1.26.0 zawiera podatność SQL injection w endpoincie eksportu danych crosstab, umożliwiającą uwierzytelnionemu atakującemu wydobycie danych z bazy PostgreSQL. Zagrożenie jest istotne, ponieważ do wykorzystania wystarczą uprawnienia do tworzenia lub zmiany nazwy zasobów (asset).

Pokaż oryginał (EN)

OpenRemote before 1.26.0 contain an authenticated SQL injection vulnerability in the datapoint crosstab export endpoint that constructs PostgreSQL queries by concatenating asset display names into raw SQL. An authenticated attacker with asset creation or rename permissions can inject SQL through the asset name parameter and receive query results in the exported CSV response, enabling database data exfiltration.

🤖 Analiza AI
Jak działa

Endpoint eksportu danych crosstab konstruuje zapytania PostgreSQL przez bezpośrednie konkatenowanie wyświetlanych nazw zasobów (asset display names) do surowego kodu SQL, bez odpowiedniej sanityzacji danych wejściowych (CWE-89). Atakujący posiadający uprawnienia do tworzenia lub zmiany nazwy zasobu może wstrzyknąć złośliwy kod SQL poprzez parametr nazwy zasobu. Wyniki wykonanego zapytania są następnie zwracane atakującemu w odpowiedzi w formacie CSV, co umożliwia odczyt danych z bazy.

Skutki

Uwierzytelniony atakujący może eksfiltrować dane przechowywane w bazie danych PostgreSQL aplikacji OpenRemote. Możliwy jest nieuprawniony odczyt wrażliwych informacji zawartych w bazie danych (wysoka poufność), przy ograniczonym wpływie na integralność i dostępność systemu.

Mitygacja

Należy zaktualizować OpenRemote do wersji 1.26.0 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym security advisory producenta pod adresem: https://github.com/openremote/openremote/security/advisories/GHSA-cgfv-jrfp-2r7v

Kogo dotyczy

OpenRemote w wersjach przed 1.26.0

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Openremote

    APP
    Openremote
    < 1.26.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-39842CRITICAL9.9PL ✓ten sam produkt

RCE przez injection wyrażeń w silniku reguł OpenRemote (IoT)

CVE-2022-31860CRITICAL9.8PL ✓ten sam produkt

RCE w OpenRemote — wykonanie kodu przez spreparowaną regułę Groovy

CVE-2026-40882HIGH7.6ten sam produkt

OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.0, the Velbus asset import pat...

CVE-2026-41166HIGH7.0ten sam produkt

OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.1, a user who has `write:admin...