Вразливість командної ін’єкції в Nagios XI до версії 2026R1

Nagios XI до 2026R1 уразливий до командної ін’єкції, що дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.
CVE-2025-34227CVSS 8.6Database

Вразливість командної ін’єкції в Nagios XI до версії 2026R1

Nagios XI до 2026R1 уразливий до командної ін’єкції, що дозволяє виконувати довільні команди на сервері. Рекомендується оновлення та обмеження доступу.

CVSS
8.6 HIGH
EPSS
97.77%
Активно використовується
немає в KEV
Продукт
nagios xi

Що відомо

Nagios XI версій раніше за 2026R1 має уразливість автентифікованої командної ін’єкції у майстрах MongoDB Database, MySQL Query, MySQL Server, Postgres Server та Postgres Query. Зловмисник може вставити shell-символи у аргументи сервісу та виконати довільні системні команди від імені користувача nagios.

Бізнес-вплив

Ця уразливість дозволяє атакуючому з автентифікацією виконувати довільні команди на сервері, що може призвести до компрометації системи, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні розглянути ризики, пов’язані з потенційним несанкціонованим доступом та виконанням коду.

Рекомендовані дії адміністратора

Рекомендується оновити Nagios XI до версії 2026R1 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до майстрів баз даних, ретельно перевірити журнали на ознаки експлуатації, зменшити поверхню атаки та пріоритезувати патчі від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки