PT-2026-84152 · Librenms · Librenms

·

CVE-2026-84189

·

Publicado

2026-08-04

·

Atualizado

2026-09-01

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas LibreNMS versões anteriores a 26.7.0
Description O software falha ao aplicar htmlspecialchars() ao renderizar campos JSON retornados pela URL de integração Oxidized configurável pelo administrador (oxidized.url) na página showconfig do dispositivo. Se um administrador apontar esta URL para um servidor controlado por um invasor, isso pode levar ao Server-Side Request Forgery (SSRF) e ao retorno de um JSON malicioso. Isso resulta em cross-site scripting (XSS) persistente, afetando todos os usuários que visualizam a aba showconfig de qualquer dispositivo.
Recommendations Atualize para a versão 26.7.0 ou posterior.

Exploit

Correção

SSRF

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13728
CVE-2026-84189
GHSA-7GWW-X7FH-JF9J

Produtos afetados

Librenms