Nagios Core до 4.5.13 и Nagios XI до 2026R1.5 уязвимы для удаленного выполнения кода с проверкой подлинности посредством внедрения макросов настраиваемых переменных через процессор удаленных данных Nagios (NRDP). Когда пользовательская переменная, определенная на хосте, службе или контакте, упоминается в командной строке, исполняемой оболочкой, аутентифицированный злоумышленник с доступом NRDP может внедрить команды ОС через значение макроса. Для использования требуется конфигурация, отличная от конфигурации по умолчанию, в которой определена пользовательская переменная, на которую ссылается команда, исполняемая оболочкой.
Показать оригинальное описание (EN)
Nagios Core before 4.5.13 and Nagios XI before 2026R1.5 are vulnerable to authenticated remote code execution via custom-variable macro injection through the Nagios Remote Data Processor (NRDP). When a custom variable defined on a host, service, or contact is referenced in a shell-executed command line, an authenticated attacker with NRDP access can inject OS commands through the macro value. Exploitation requires a non-default configuration in which a custom variable is defined and referenced in a shell-executed command.
Характеристики атаки
Последствия
Строка CVSS v4.0