Ad

CVE-2026-62238

HIGH CVSS 4.0: 7,2 EPSS 0.21%
Обновлено 17 июля 2026
PostgreSQL
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 1.26.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PostgreSQL
Публичный эксплойт Нет

OpenRemote до версии 1.26.0 содержит уязвимость внедрения SQL-кода с проверкой подлинности в конечной точке экспорта перекрестных таблиц точек данных, которая создает запросы PostgreSQL путем объединения отображаемых имен активов в необработанный SQL. Аутентифицированный злоумышленник с разрешениями на создание или переименование активов может внедрить SQL-код через параметр имени актива и получить результаты запроса в экспортированном ответе CSV, что позволяет осуществить кражу данных базы данных.

Показать оригинальное описание (EN)

OpenRemote before 1.26.0 contain an authenticated SQL injection vulnerability in the datapoint crosstab export endpoint that constructs PostgreSQL queries by concatenating asset display names into raw SQL. An authenticated attacker with asset creation or rename permissions can inject SQL through the asset name parameter and receive query results in the exported CSV response, enabling database data exfiltration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)