CVE-2026-9549CVE-2026-9549是Checkmk监控系统中存在的存储型跨站脚本漏洞。该漏洞存在于服务发现(Service Discovery)功能的活动检查输出处理中。在Checkmk 2.5.0p5之前、2.4.0p31之前、2.3.0p48之前以及所有2.2.0版本中,具有管理员权限的用户可以通过配置活动检查(active checks)或自定义检查(custom checks)来注入恶意HTML或JavaScript代码。这些恶意代码会被存储在系统中,当管理员或具有主机读取权限的用户在服务发现页面运行检查时,注入的脚本会在受害者浏览器中执行。由于是存储型XSS,恶意代码会持久存在于系统中,每次访问相关页面都会触发执行,可能导致会话劫持、敏感信息窃取或进一步的攻击。
漏洞根源在于Checkmk的服务发现功能对活动检查输出缺乏充分的输入验证和输出编码。攻击者(具有管理员权限)可以:1)创建或修改活动检查配置,在检查输出中嵌入恶意JavaScript代码;2)由于输出直接渲染到服务发现页面的Web界面中,未经过滤的HTML/JavaScript会被浏览器解析执行;3)当其他管理员或具有读取权限的用户查看检查结果时,恶意脚本在其浏览器上下文中执行。由于攻击者需要较高权限才能配置检查,此漏洞的利用门槛相对较高,但一旦成功,攻击者可以窃取管理员会话cookie、进行横向移动或执行其他恶意操作。CVSS向量显示攻击复杂度低(AC:L),但需要高权限(PR:H)和用户交互(UI:R)。