CVE-2026-20915Checkmk 2.5.0 Beta版本(2.5.0b2之前)存在存储型XSS漏洞。拥有创建待定更改权限的认证用户能够向Pending Changes侧边栏注入恶意JavaScript代码。一旦其他用户访问该侧边栏,恶意脚本将在其浏览器中自动执行,可能造成窃取凭据或会话劫持等风险。
漏洞成因在于Checkmk系统在处理“Pending Changes”侧边栏数据时,未对用户输入内容实施有效的上下文感知输出编码。具有“创建待定更改”权限的经过身份验证的攻击者,能够通过构造特定的数据包,将恶意JavaScript代码注入到待定更改的描述或元数据中。由于系统直接将这些未经过滤的动态内容返回给客户端,当其他具有查看权限的用户(通常是高权限管理员)加载侧边栏时,浏览器会解析并执行该恶意脚本。攻击者可利用此漏洞在受害者浏览器中执行任意代码,进而窃取Cookie、劫持会话或进行内部网络钓鱼。