Вразливість командної ін’єкції в Nagios XI до версії 2026R1
Nagios XI до 2026R1 уразливий до командної ін’єкції, що дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.6 HIGH
- EPSS
- 97.77%
- Активно використовується
- немає в KEV
- Продукт
- nagios xi
Що відомо
Nagios XI версій раніше за 2026R1 має уразливість автентифікованої командної ін’єкції у майстрах MongoDB Database, MySQL Query, MySQL Server, Postgres Server та Postgres Query. Зловмисник може вставити shell-символи у аргументи сервісу та виконати довільні системні команди від імені користувача nagios.
Бізнес-вплив
Ця уразливість дозволяє атакуючому з автентифікацією виконувати довільні команди на сервері, що може призвести до компрометації системи, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним несанкціонованим доступом та виконанням коду.
Рекомендовані дії адміністратора
Рекомендується оновити Nagios XI до версії 2026R1 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до майстрів баз даних, ретельно перевірити журнали на ознаки експлуатації, зменшити поверхню атаки та пріоритезувати патчі від виробника.