CVE-2026-24893openITCOCKPIT Community Edition 5.5.2之前的版本存在严重的命令注入漏洞。由于系统在处理用户可控的主机属性(特别是主机地址)时,未对其进行有效的验证、转义或引号包裹,直接将其扩展到监控命令模板中。拥有添加或修改主机权限的认证攻击者可利用此漏洞,在监控后端执行任意操作系统命令,从而导致远程代码执行,完全控制服务器。
该漏洞的根源在于openITCOCKPIT在构建监控配置时,未能对用户输入的主机属性(尤其是Host Address)进行严格的输入清洗和转义。系统直接将用户提供的IP地址或主机名拼接到由Nagios/Icinga监控引擎执行的命令模板中。攻击者利用Shell元字符(如分号、管道符、反引号或换行符)破坏原有命令结构,拼接任意恶意指令。攻击流程通常始于拥有主机管理权限的认证用户,其在编辑或创建主机时,在地址栏注入Payload。当监控引擎通过Shell环境解析并执行这些生成的配置命令时,恶意载荷随之运行,导致攻击者在服务器端获得任意代码执行权限,进而完全控制受影响系统。此漏洞利用了配置生成与命令执行之间的信任边界缺失,危害极大。