Ad

CVE-2026-55426

HIGH CVSS 3.1: 7,8 EPSS 0.20%
Обновлено 19 августа 2026
Python
Параметр Значение
CVSS 7,8 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Python
Публичный эксплойт Нет

linuxfabrik-lib предоставляет модули Python для доступа к базе данных, кэширования, выполнения оболочки и интеграции API, а плагины мониторинга Linuxfabrik используют эти модули для запуска внешних команд мониторинга. Начиная с самых ранних затронутых выпусков и до linuxfabrik-lib 5.0.0 и плагинов мониторинга Linuxfabrik 6.0.0, проверяйте плагины, встраивающие управляемые пользователем значения в командные строки, передаваемые в lib.shell.shell_exec(), который разбивает строки на символы канала и выполняет полученные команды. В check-plugins/restic-check/restic-check параметр --repo мог внедрить команду, разделенную вертикальной чертой, в созданный вызов restic, а выполнение с авторизацией sudo позволяло скомпрометированной учетной записи nagios или icinga запускать эту команду от имени пользователя root.

Общая библиотека также принимала командные строки и параметры оболочки, а многочисленные плагины создавали внешние команды на основе аргументов, введенных злоумышленником. Для исправлений требуются списки argv, всегда используйте Shell=False, удаляйте разделение каналов и отклоняйте позиционные значения, подобные опциям, с помощью lib.shell.safe_cli_value(). Эти проблемы исправлены в linuxfabrik-lib 5.0.0 и плагинах мониторинга Linuxfabrik 6.0.0.

Показать оригинальное описание (EN)

linuxfabrik-lib provides Python modules for database access, caching, shell execution, and API integrations, and Linuxfabrik Monitoring Plugins uses those modules to run external monitoring commands. From the earliest affected releases until linuxfabrik-lib 5.0.0 and Linuxfabrik Monitoring Plugins 6.0.0, check plugins embedded user-controlled values in command strings passed to lib.shell.shell_exec(), which split strings at pipe characters and executed the resulting commands. In check-plugins/restic-check/restic-check, the --repo parameter could inject a pipe-delimited command into a constructed restic invocation, and sudo-authorized execution allowed a compromised nagios or icinga account to run that command as root. The shared library also accepted command strings and a shell parameter, while numerous plugins constructed external commands from attacker-influenced arguments. The fixes require argv lists, always use shell=False, remove pipe splitting, and reject option-like positional values through lib.shell.safe_cli_value(). These issues are fixed in linuxfabrik-lib 5.0.0 and Linuxfabrik Monitoring Plugins 6.0.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1