CVE-2026-33276Checkmk 2.5.0 beta版本(2.5.0b2之前)存在存储型跨站脚本漏洞(XSS)。具有创建主机或服务权限的经过身份认证的用户,可以在系统内注入恶意JavaScript代码。当其他用户使用系统的“统一搜索”功能进行搜索时,恶意代码将被触发并在其浏览器中执行。此漏洞可能导致攻击者窃取用户敏感信息或执行未授权操作。
该漏洞属于存储型跨站脚本攻击。由于Checkmk在处理主机或服务创建请求时,未能对用户输入的数据进行严格的过滤和HTML实体编码,导致攻击者能够将恶意JavaScript代码持久化存储在服务器数据库中。具体利用场景下,拥有创建主机或服务权限的经过认证的攻击者,可以在主机名称或服务名称字段中嵌入恶意Payload。当管理员或其他普通用户使用系统的“Unified Search”(统一搜索)功能查询相关内容时,系统会直接渲染未经过滤的数据,导致恶意脚本在受害者的浏览器上下文中执行。攻击者可借此窃取Session ID、Cookie等敏感凭据,或执行未授权的操作。根据CVSS 3.1向量分析,该漏洞攻击复杂度低,但需要用户交互(即受害者执行搜索操作)以及低权限的先决条件。