漏洞概述 漏洞名称: Nagios Core / XI Authenticated RCE via Unfiltered NOTIFICATION-Family Macro Substitution CVE编号: CVE-2026-48554 CVSS评分: 7.7 发布日期: 2026年8月12日 严重程度: 高 影响范围 受影响版本: - Nagios Core < 4.5.14 - Nagios XI < 2026R1.7 修复方案 修复版本: - 升级到Nagios Core 4.5.14或更高版本 - 升级到Nagios XI 2026R1.7或更高版本 漏洞描述 Nagios Core 4.5.14之前和Nagios XI 2026R1.7之前的版本存在通过未过滤的NOTIFICATION-family宏替换导致的认证远程代码执行漏洞。当通知命令引用$NOTIFICATIONCOMMENT$或$NOTIFICATIONAUTHOR$在shell可执行位置时,认证UI用户可以以nagios用户身份运行任意命令。利用需要非默认配置,其中通知命令在这些宏在shell执行的命令行中引用。 参考链接 Security Disclosures Changelog 贡献者 Zach Hanley of Horizon3.ai 其他信息 CWE编号: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N --- 注意: 页面中未包含POC代码或利用代码。