LibreNMS 在 26.3.1 之前的版本中,存在一个存储型跨站脚本(XSS)漏洞,影响其遗留 PHP 模板,这些模板在输出 SNMP 来源和 syslog 来源的数据时未进行转义处理。攻击者若能够控制被监控的网络设备,就可以通过 SNMP 接口描述字段或 syslog 程序名(program)字段注入任意 JavaScript 代码,当经过身份验证的用户浏览受影响的页面时,该代码将被执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84194 | 8.6 HIGH | LibreNMS 23.10.0 before 26.4.0 OS Command Injection via Hostname |
| CVE-2026-84189 | 8.1 HIGH | LibreNMS before 26.7.0 Stored XSS via Oxidized API |
| CVE-2026-84190 | 7.2 HIGH | LibreNMS before 26.5.0 Remote Code Execution via AboutController |
| CVE-2026-84191 | 6.1 MEDIUM | LibreNMS before 26.5.0 Stored XSS via SNMP VRF fields |
| CVE-2026-84193 | 5.8 MEDIUM | LibreNMS through 26.2.0 Stored Cross-Site Scripting via SNMP |
| CVE-2026-84188 | 4.8 MEDIUM | librenms before 26.7.0 Stored XSS via graph_descr settings |
No comments yet