Cacti · Cacti · CVE-2026-39894
**Nome do Software Vulnerável e Versões Afetadas**
Cacti versões anteriores a 1.2.31
**Descrição**
A formatação decimal dependente de localidade na função `rrdtool function update()` pode corromper os valores de métricas do RRDtool. A função valida os valores das métricas usando `is numeric()` e os concatena no comando de atualização do RRDtool via interpolação de string do PHP. Como a conversão de floats para string do PHP é sensível à configuração de localidade `LC NUMERIC`, ambientes que utilizam a vírgula como separador decimal (como de DE) converterão um valor como 1.5 para "1,5". Visto que o RRDtool exige o ponto como separador decimal, essa discrepância faz com que os dados de métricas sejam descartados silenciosamente ou deslocados para colunas incorretas. Este problema de integridade de dados ocorre quando a localidade do servidor está mal configurada e não é explorável remotamente.
**Recomendações**
Atualizar para a versão 1.2.31.