MEDIUM🇬🇧 English

CVE-2026-33456

CVSS 5.1v4.0pub. 2026-04-10upd. 2026-04-20

Injekcja Livestatus w trybie testowania powiadomień w Checkmk <2.5.0b4 i <2.4.0p26 pozwala uwierzytelnionemu użytkownikowi mającemu dostęp do strony testowania powiadomień na wstrzyknięcie dowolnych poleceń Livestatus poprzez podrobiony opis usługi.

Pokaż oryginał (EN)

Livestatus injection in the notification test mode in Checkmk <2.5.0b4 and <2.4.0p26 allows an authenticated user with access to the notification test page to inject arbitrary Livestatus commands via a crafted service description.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Checkmk

    APP
    Checkmk
    2.4.02.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-39666CRITICAL9.3PL ✓ten sam produkt

Local privilege escalation w Checkmk — eskalacja do root przez manipulację plikami

CVE-2024-8606CRITICAL9.2PL ✓ten sam produkt

Pominięcie uwierzytelnienia dwuskładnikowego (2FA) w Checkmk RestAPI

CVE-2022-46836CRITICAL9.1PL ✓ten sam produkt

PHP code injection w Checkmk — wstrzyknięcie i wykonanie kodu PHP (RCE)

CVE-2026-7186HIGH8.5ten sam produkt

Stored cross-site scripting in the URL dashboard widget in Checkmk <2.5.0p5, <2.4.0p31, <2.3.0p48, and all 2.2...

CVE-2026-8833HIGH8.5ten sam produkt

Improper neutralization of HTML-encoded characters in the URL validation function in Checkmk <2.5.0p5, <2.4.0p...