CVE-2026-39938
Cacti: Неаутентифицированное RCE на изображении графика
- Опубликовано
- 24 июн. 2026 г.
- Обновлено
- 26 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 51,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Cacti — это фреймворк с открытым исходным кодом для управления производительностью и сбоями. Версии 1.2.30 и более ранние содержат неаутентифицированный LFI через graph_theme и усиление сериализации IPC rrdtool. Эта проблема устранена в версии 1.2.31.
Источники
2Подробный отчет об уязвимости CVE-2026-39938 для Cacti ≤1.2.30, демонстрирующий неаутентифицированный LFI, связанный с инъекцией команд ОС для RCE, с PoC, анализом первопричины и рекомендациями по устранению.
Эксплойт proof-of-concept для CVE-2026-39938: неавторизованное включение локальных файлов в Cacti <= 1.2.30, обеспечивающее чтение произвольных файлов и удаленное выполнение кода через отравление логов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.