Ad

CVE-2026-48553

HIGH CVSS 4.0: 7,7 EPSS 0.52%
Обновлено 12 августа 2026
Nagios
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 4.5.13
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Nagios
Публичный эксплойт Нет

Nagios Core до 4.5.13 и Nagios XI до 2026R1.5 уязвимы для удаленного выполнения кода с проверкой подлинности посредством внедрения макросов настраиваемых переменных через процессор удаленных данных Nagios (NRDP). Когда пользовательская переменная, определенная на хосте, службе или контакте, упоминается в командной строке, исполняемой оболочкой, аутентифицированный злоумышленник с доступом NRDP может внедрить команды ОС через значение макроса. Для использования требуется конфигурация, отличная от конфигурации по умолчанию, в которой определена пользовательская переменная, на которую ссылается команда, исполняемая оболочкой.

Показать оригинальное описание (EN)

Nagios Core before 4.5.13 and Nagios XI before 2026R1.5 are vulnerable to authenticated remote code execution via custom-variable macro injection through the Nagios Remote Data Processor (NRDP). When a custom variable defined on a host, service, or contact is referenced in a shell-executed command line, an authenticated attacker with NRDP access can inject OS commands through the macro value. Exploitation requires a non-default configuration in which a custom variable is defined and referenced in a shell-executed command.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0