Krytyczna luka uwierzytelniania w LibreNMS przed wersją 26.8.0 umożliwiająca obejście REST API

LibreNMS przed 26.8.0 ma krytyczną lukę w REST API umożliwiającą obejście uwierzytelniania i zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie dostępu.
CVE-2026-86426CVSS 9.2Database

Krytyczna luka uwierzytelniania w LibreNMS przed wersją 26.8.0 umożliwiająca obejście REST API

LibreNMS przed 26.8.0 ma krytyczną lukę w REST API umożliwiającą obejście uwierzytelniania i zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie dostępu.

CVSS
9.2 CRITICAL
EPSS
81.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
librenms

Co wiadomo

W LibreNMS przed wersją 26.8.0 wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania w REST API poprzez wykorzystanie coercji typów MySQL. Atakujący mogą uzyskać dostęp do chronionych punktów końcowych, w tym danych uwierzytelniających urządzeń i funkcji administracyjnych, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stwarza poważne zagrożenie dla bezpieczeństwa infrastruktury monitorowanej przez LibreNMS, umożliwiając nieautoryzowany dostęp do wrażliwych danych i funkcji administracyjnych. Może to skutkować przejęciem kontroli nad systemem, wyciekiem danych oraz potencjalnym zdalnym wykonaniem kodu, co zagraża ciągłości działania i integralności środowiska IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację LibreNMS do wersji 26.8.0 lub nowszej, jeśli jest dostępna. W międzyczasie ogranicz dostęp do REST API tylko do zaufanych sieci oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i weryfikację kopii zapasowych. W razie potrzeby skontaktuj się z zespołem wsparcia DataHouse w celu weryfikacji wersji, zarządzania aktualizacjami oraz ograniczenia ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS