CVE-2026-30806CVE-2026-30806是Pandora FMS监控软件中发现的一个高危安全漏洞。该漏洞源于程序未能正确中和用于OS命令的特殊元素,导致攻击者可以通过“Network Report”功能进行操作系统命令注入。受影响的版本范围从777至800。此漏洞的CVSS v3.1评分为8.8,攻击者仅需低权限即可通过网络发起攻击,且无需用户交互,成功利用可能导致敏感信息泄露、数据篡改或服务中断。
该漏洞发生在Pandora FMS处理网络报告生成请求的过程中。由于后端代码未对用户提交的参数进行严格的输入验证和过滤,攻击者能够注入恶意的Shell元字符(如 ; | & 等)。当系统处理这些参数时,会将它们拼接到系统命令中执行,从而造成命令注入。攻击向量为网络(AV:N),攻击复杂度低(AC:L),且不需要用户交互(UI:N)。利用该漏洞,具有低权限(PR:L)的攻击者可以远程在服务器上执行任意代码。这可能导致攻击者完全控制服务器,窃取数据库凭证、篡改监控数据或横向移动至内网其他系统,对机密性、完整性和可用性造成严重影响。