CVE-2025-34227
Nagios XI < 2026R1 Configuration Wizard Injection de commande authentifiée
- Publié
- 25 sept. 2025
- Mise à jour
- 15 mai 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 97,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Nagios XI < 2026R1 est vulnérable à une injection de commandes authentifiée dans les assistants MongoDB Database, MySQL Query, MySQL Server, Postgres Server et Postgres Query. Il est possible d'injecter des caractères shell dans les arguments fournis au service et d'exécuter des commandes système arbitraires sur l'hôte sous-jacent en tant qu'utilisateur `nagios`.
Sources
1Simple dépôt de preuve de concept pour CVE-2025-34227 Nagios XI injection de commande authentifiée dans Configuration Wizard
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.