PT-2026-71149 · Nagios Enterprises+3 · Nagios Core+2
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nagios Core versões anteriores a 4.5.14
Nagios XI versões anteriores a 2026R1.7
Descrição
Ocorre cross-site scripting refletido no endpoint 'cmd.cgi' através do parâmetro
NagFormId. Um invasor remoto não autenticado pode criar um link malicioso que, ao ser acessado por um usuário autenticado, executa JavaScript arbitrário no navegador da vítima.Recomendações
Atualize o Nagios Core para a versão 4.5.14 ou posterior.
Atualize o Nagios XI para a versão 2026R1.7 ou posterior.
Evite usar o parâmetro
NagFormId no endpoint 'cmd.cgi' até que as atualizações sejam aplicadas.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nagios Core
Nagios Xi
Nagios4