Vulnerabilidad · Publicado 01/09/2026
LibreNMS versiones hasta 26.4.0 procesa sin sanitización campos JSON (nombre, IP, modelo, autor, mensaje de commit) desde la URL de integración Oxidized configurable por administrador, permitiendo inyección de XSS persistente. Un atacante que controle el servidor Oxidized puede ejecutar scripts maliciosos en el navegador de usuarios que accedan a la página de configuración de dispositivos. Esta vulnerabilidad afecta directamente a proveedores de servicios de red y administradores de infraestructura en LATAM que usan LibreNMS con Oxidized integrado.
LibreNMS through 26.4.0 renders JSON fields (name, ip, model, author, commit message) returned by the admin-configurable Oxidized integration URL (oxidized.url) into the device showconfig page without applying htmlspecialchars(). An administrator who points the Oxidized URL at an attacker-controlled server (SSRF) can cause it to return malicious JSON, resulting in stored/persistent cross-site scripting affecting all users who view any device's showconfig tab. Fixed in 26.7.0.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
CWE-79
Publicado en NIST NVD.