PT-2026-80762 · Librenms · Librenms

·

CVE-2026-55182

·

Publicado

2026-08-18

·

Atualizado

2026-08-26

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas LibreNMS versões 21.6.0 até 26.4.0
Description Um administrador autenticado pode executar comandos arbitrários do sistema operacional no servidor host. O problema ocorre porque a função deliverAlert em LibreNMS/Alert/Transport/Signal.php não escapa adequadamente o caminho do signal-cli e o campo Recipient antes de passá-los para uma chamada exec. Ao apontar o caminho para o script composer wrapper.php, que também contém chamadas exec inseguras, um invasor pode encadear essas chamadas para obter a execução remota de código.
Recommendations Atualizar para a versão 26.5.0.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55182
GHSA-C9FV-CGMM-2WG7

Produtos afetados

Librenms