OpenHarness antes de commit dd 1 d 235 contém uma vulnerabilidade de injeção de comando que permite aos usuários de gateway remotos com acesso ao chat invocar comandos administrativos sensíveis explorando uma distinção insuficiente entre comandos de segurança local e remota no manipulador de gateway. Os atacantes podem executar comandos administrativos como / permissões full_ auto através de sessões de chat remotas para alterar os modos de permissão de uma instância OpenHarness executada sem autorização do operador. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40502 foi publicado em 2026 - 04 - 16 T 01: 16: 11.250 Z e última modificação em 2026 - 07 - 14 T 21: 16: 48.013 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 862.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openharness hkuds. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.