CVE-2026-33456Checkmk是一款广泛使用的IT监控工具。该漏洞存在于Checkmk的通知测试模式中,影响了2.5.0b4之前和2.4.0p26之前的版本。由于未对用户输入进行充分过滤,拥有低权限的攻击者可以通过构造恶意的服务描述,在通知测试页面注入任意Livestatus命令。成功利用该漏洞可能导致敏感信息泄露、数据篡改,甚至因可用性影响导致服务中断。
Checkmk使用Livestatus协议与监控核心进行交互以获取实时状态数据。漏洞的根本原因在于通知测试功能对“服务描述”字段的处理逻辑缺失了必要的输入验证。当经过身份认证的低权限用户访问通知测试页面时,系统会将用户输入的服务描述直接拼接到Livestatus查询请求中。攻击者可以利用换行符等特殊字符注入恶意的Livestatus命令(如查询其他主机信息或执行特定操作)。由于该端点需要认证,攻击难度较低但危害较高,注入的命令将在后端以当前进程权限执行,导致机密性、完整性受损及潜在的服务拒绝。