Ad

CVE-2026-73616

HIGH CVSS 4.0: 7,1 EPSS 0.22%
Обновлено 23 сентября 2026
Openremote
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Openremote
Публичный эксплойт Нет

Конечные точки удаления уведомлений OpenRemote не обеспечивают соблюдение границ области, что позволяет любому администратору области удалять уведомления, принадлежащие другим областям. Злоумышленники с ролью write:admin в одной области могут отправлять запросы DELETE для удаления уведомлений из основной области или других клиентов без проверки авторизации.

Показать оригинальное описание (EN)

OpenRemote notification deletion endpoints fail to enforce realm boundaries, allowing any realm administrator to delete notifications belonging to other realms. Attackers with write:admin role in one realm can send DELETE requests to remove notifications from the master realm or other tenants without authorization checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 19

Конфигурация От (включительно) До (исключительно)
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.22.1:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.22.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.21.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.2:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.1:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.19.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.18.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.3:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.2:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.1:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.16.1:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.16.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.2:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.1:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.14.0:*:*:*:*:*:*:*
— —
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.13.1:*:*:*:*:*:*:*
— —