Vulnerabilidad · Publicado 01/09/2026
LibreNMS en versiones anteriores a 26.5.0 contiene una vulnerabilidad de ejecución remota de código (RCE) en el controlador AboutController. El parámetro de configuración snmpget se pasa directamente a shell_exec() sin validación, permitiendo que un administrador autenticado ejecute comandos arbitrarios a través del endpoint /about apuntando a ejecutables maliciosos. Afecta principalmente a proveedores de servicios de monitoreo y operadores de infraestructura en LATAM que ejecutan LibreNMS en entornos de producción.
LibreNMS versions before 26.5.0 contain a remote code execution vulnerability in the AboutController where the snmpget configuration parameter is passed to shell_exec() without proper validation. An authenticated administrator can modify the snmpget configuration to point to a malicious executable file and trigger code execution by accessing the /about endpoint.
Score: 7.2/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CWE-77
Publicado en NIST NVD.