Ad

CVE-2026-48554

HIGH CVSS 4.0: 7,7 EPSS 0.52%
Обновлено 12 августа 2026
Nagios
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 4.5.14
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Nagios
Публичный эксплойт Нет

Nagios Core до 4.5.14 и Nagios XI до 2026R1.7 уязвимы для удаленного выполнения кода с проверкой подлинности посредством нефильтрованной подстановки макросов семейства NOTIFICATION через параметр com_data. Когда команда уведомления ссылается на $NOTIFICATIONCOMMENT$ или $NOTIFICATIONAUTHOR$ в доступной для оболочки позиции, прошедшие проверку подлинности пользователи пользовательского интерфейса могут запускать произвольные команды от имени пользователя nagios. Для эксплуатации требуется конфигурация, отличная от конфигурации по умолчанию, в которой команда уведомления ссылается на эти макросы в командной строке, выполняемой оболочкой.

Показать оригинальное описание (EN)

Nagios Core before 4.5.14 and Nagios XI before 2026R1.7 are vulnerable to authenticated remote code execution via unfiltered NOTIFICATION-family macro substitution through the com_data parameter. When a notification command references $NOTIFICATIONCOMMENT$ or $NOTIFICATIONAUTHOR$ in a shell-reachable position, authenticated UI users can run arbitrary commands as the nagios user. Exploitation requires a non-default configuration in which a notification command references these macros in a shell-executed command line.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0