CVE-2026-33457Checkmk在预测图表页面存在Livestatus注入漏洞。由于对服务描述值清理不充分,经过身份验证的攻击者可通过精心构造的服务名称参数注入任意Livestatus命令。受影响版本包括2.5.0b4、2.4.0p26及2.3.0p47之前的版本。
该漏洞源于Checkmk预测图表页面在处理服务名称参数时,未对用户提供的“服务描述”值进行严格的输入验证和清理。Livestatus是Checkmk用于查询监控数据的核心组件。攻击者利用此漏洞,可以在具有低权限账户的情况下,通过发送特制的HTTP请求,将恶意Livestatus查询语句注入到后端查询中。虽然攻击者需要身份认证,但由于不需要用户交互,一旦注入成功,攻击者可以利用Livestatus接口读取敏感信息、修改配置或执行特定的监控操作,从而对系统的机密性、完整性和可用性造成影响。