Improper neutralization of livestatus command delimiters in the availability timeline in Checkmk <= 2.0.0p39, < 2.1.0p37, and < 2.2.0p15 allows arbitrary livestatus command execution for authorized users.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:HCheckmk
APPCheckmk2.0.02.1.02.2.0
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Related vulnerabilities
CVE-2025-39666CRITICAL9.3PL ✓same product
Local privilege escalation w Checkmk — eskalacja do root przez manipulację plikami
CVE-2024-8606CRITICAL9.2PL ✓same product
Pominięcie uwierzytelnienia dwuskładnikowego (2FA) w Checkmk RestAPI
CVE-2022-46836CRITICAL9.1PL ✓same product
PHP code injection w Checkmk — wstrzyknięcie i wykonanie kodu PHP (RCE)
CVE-2026-7186HIGH8.5same product
Stored cross-site scripting in the URL dashboard widget in Checkmk <2.5.0p5, <2.4.0p31, <2.3.0p48, and all 2.2...
CVE-2026-8833HIGH8.5same product
Improper neutralization of HTML-encoded characters in the URL validation function in Checkmk <2.5.0p5, <2.4.0p...