Ad

CVE-2026-86427

HIGH CVSS 4.0: 8,7
Обновлено 7 сентября 2026
LibreNMS
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 26.8.0
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик LibreNMS
Публичный эксплойт Нет

LibreNMS до 26.8.0 содержит уязвимость внедрения аргументов в параметре Graph_title, которая позволяет злоумышленникам, прошедшим проверку подлинности, вводить произвольные аргументы rrdtool, нарушая экранирование в двойных кавычках. Злоумышленники могут внедрить аргументы DEF и LINE для чтения файлов RRD с неавторизованных устройств или использовать внедрение новой строки для выполнения произвольных команд rrdtool, минуя проверки авторизации для каждого устройства.

Показать оригинальное описание (EN)

LibreNMS before 26.8.0 contains an argument injection vulnerability in the graph_title parameter that allows authenticated attackers to inject arbitrary rrdtool arguments by breaking out of double-quote escaping. Attackers can inject DEF and LINE arguments to read RRD files from unauthorized devices, or use newline injection to execute arbitrary rrdtool commands, bypassing per-device authorization checks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0