Ad

CVE-2026-81679

HIGH CVSS 4.0: 8,3 EPSS 0.39%
Обновлено 8 октября 2026
Openremote
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 1.28.0
Устранено в версии 1.28.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Openremote
Публичный эксплойт Нет

Версии OpenRemote до 1.28.0 содержат уязвимость раскрытия информации между сферами в API REST уведомлений, которая позволяет администраторам арендаторов каждой области читать все отправленные арендаторами уведомления, включая тела сообщений. Злоумышленники с учетными данными read:admin в одной области могут отправить GET-запрос с нулевым параметром в конечную точку уведомлений, чтобы получить конфиденциальные метаданные уведомлений и содержимое сообщений из всех областей.

Показать оригинальное описание (EN)

OpenRemote versions before 1.28.0 contain a cross-realm information disclosure vulnerability in the Notification REST API that allows per-realm tenant administrators to read all tenants' sent notifications including message bodies. Attackers with read:admin credentials in one realm can submit a zero-parameter GET request to the notification endpoint to retrieve sensitive notification metadata and message content from all realms.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openremote Openremote
cpe:2.3:a:openremote:openremote:*:*:*:*:*:*:*:*
— 1.28.0