PT-2026-52129 · Cacti · Cacti

·

CVE-2026-39894

·

Publicado

2026-06-24

·

Atualizado

2026-06-25

CVSS v3.1

2.9

Baixa

VetorAV:L/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Cacti versões anteriores a 1.2.31
Descrição A formatação decimal dependente de localidade na função rrdtool function update() pode corromper os valores de métricas do RRDtool. A função valida os valores das métricas usando is numeric() e os concatena no comando de atualização do RRDtool via interpolação de string do PHP. Como a conversão de floats para string do PHP é sensível à configuração de localidade LC NUMERIC, ambientes que utilizam a vírgula como separador decimal (como de DE) converterão um valor como 1.5 para "1,5". Visto que o RRDtool exige o ponto como separador decimal, essa discrepância faz com que os dados de métricas sejam descartados silenciosamente ou deslocados para colunas incorretas. Este problema de integridade de dados ocorre quando a localidade do servidor está mal configurada e não é explorável remotamente.
Recomendações Atualizar para a versão 1.2.31.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39894
GHSA-23G4-VF2J-94W4

Produtos afetados

Cacti