PT-2026-78229 · Unknown · Linuxfabrik-Lib+1

CVE-2026-73974

·

Publicado

2026-08-18

·

Atualizado

2026-08-19

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas linuxfabrik-lib versões anteriores a 6.1.0 Linuxfabrik Monitoring Plugins versões anteriores a 7.0.0
Descrição A função lib.lftest.test() no linuxfabrik-lib manipula incorretamente o argumento CSV --test, tratando seu primeiro ou segundo elemento como um caminho de sistema de arquivos e retornando o conteúdo do arquivo como saída padrão ou erro padrão simulados, sem confinamento de caminho. Como esse argumento oculto é aceito por plugins autorizados via sudo, um invasor com controle sobre a conta nagios ou icinga pode divulgar o conteúdo de arquivos legíveis pelo root. Especificamente, o plugin check-plugins/deb-updates/deb-updates com QUERY=1 permite a divulgação completa de arquivos legíveis pelo root, enquanto aproximadamente 22 outros plugins podem expor conteúdo filtrado ou atuar como um oráculo de existência e legibilidade de arquivos root. Além disso, check-plugins/network-bonding/network-bonding e check-plugins/openstack-swift-stat/openstack-swift-stat possuem caminhos de leitura direta que ignoram a função auxiliar.
Recomendações Atualize o linuxfabrik-lib para a versão 6.1.0. Atualize o Linuxfabrik Monitoring Plugins para a versão 7.0.0.

Exploit

Correção

Improper Privilege Management

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73974
GHSA-RH9C-RQVG-F7PR
PYSEC-2026-3682

Produtos afetados

Linuxfabrik Monitoring Plugins
Linuxfabrik-Lib