Vulnerabilidad · Publicado 01/09/2026
LibreNMS versiones anteriores a 26.3.1 presentan una vulnerabilidad de cross-site scripting (XSS) almacenado en plantillas PHP legadas que procesan datos de SNMP y syslog sin validación. Un atacante que controle dispositivos de red monitoreados puede inyectar código JavaScript malicioso a través de descripciones de interfaces SNMP o campos de programas syslog, ejecutándose cuando usuarios autenticados acceden a las páginas afectadas. Esto afecta principalmente a empresas de telecom, ISPs y centros de datos en LATAM que utilizan LibreNMS para monitoreo de infraestructura.
LibreNMS before 26.3.1 contains a stored cross-site scripting vulnerability in legacy PHP templates that output SNMP-sourced and syslog-sourced data without escaping. An attacker who controls a monitored network device can inject arbitrary JavaScript through SNMP interface descriptions or syslog program fields that executes when authenticated users view affected pages.
Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
CWE-79
Publicado en NIST NVD.