CVE-2025-34227: podatność na wstrzyknięcie poleceń w Nagios XI

Nagios XI < 2026R1 podatny na wstrzyknięcie poleceń w kreatorach baz danych, umożliwiające wykonanie dowolnych poleceń systemowych.
CVE-2025-34227CVSS 8.6Database

CVE-2025-34227: podatność na wstrzyknięcie poleceń w Nagios XI

Nagios XI < 2026R1 podatny na wstrzyknięcie poleceń w kreatorach baz danych, umożliwiające wykonanie dowolnych poleceń systemowych.

CVSS
8.6 HIGH
EPSS
97.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
nagios xi

Co wiadomo

Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'nagios'.

Wpływ biznesowy

Ta podatność umożliwia atakującemu z uprawnieniami uwierzytelnionego użytkownika wykonanie dowolnych poleceń na serwerze, co może prowadzić do przejęcia kontroli nad systemem monitoringu. W efekcie może to skutkować zakłóceniem działania infrastruktury IT oraz wyciekiem lub modyfikacją danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od producenta Nagios i ich wdrożenie. W międzyczasie ogranicz dostęp do kreatorów baz danych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS