1.5
Server-Software, Middleware, Web

Checkmk

Hersteller: Checkmk GmbH

Server-Software, Middleware, Web

Checkmk gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Checkmk laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

40
Reports
0
Aktiv ausgenutzt
Hoch
Höchste Priorität
0.8%
Max. EPSS

Schwachstellen-Reports

40 Reports

Zeige 1 bis 40 von 40

  1. Checkmk: Livestatus-Injection im Benachrichtigungs-Testmodus

    CVE-2026-33456 Hoch

    In Checkmk vor Version 2.5.0b4 sowie vor 2.4.0p26 besteht eine Livestatus-Injection-Schwachstelle im Testmodus für Benachrichtigungen. Ein authentifizierter Nutzer mit Zugriff auf die Benachrichtigungs-Testseite kann über eine präparierte Service-Beschreibung beliebige Livestatus-Kommandos einschleusen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  2. Checkmk: lokale Rechteausweitung über den omd-Befehl

    CVE-2025-39666 Hoch

    In Checkmk 2.2.0 (EOL), Checkmk 2.3.0 vor 2.3.0p46, Checkmk 2.4.0 vor 2.4.0p25 sowie Checkmk 2.5.0 (Beta) vor 2.5.0b3 kann ein Site-Nutzer laut Quelle Dateien im Site-Kontext manipulieren, die beim Ausführen des von root gestarteten administrativen omd-Befehls verarbeitet werden. Dadurch ist eine lokale Rechteausweitung auf root möglich. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: auf Checkmk 2.3.0p46, 2.4.0p25 bzw. 2.5.0b3 oder neuer aktualisieren.

    CVSS: 7.3 Publiziert: Referenz: NVD
  3. Unzureichende Rechteprüfung in Checkmk REST-API-Endpunkten

    CVE-2026-24096 Hoch

    Eine unzureichende Rechteprüfung an mehreren REST-API-Endpunkten des Quick Setup in Checkmk 2.5.0 (Beta) vor Version 2.5.0b2 und 2.4.0 vor Version 2.4.0p25 erlaubt Benutzern mit geringen Rechten, unautorisierte Aktionen durchzuführen oder an sensible Informationen zu gelangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 2.5.0b2 bzw. 2.4.0p25.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Checkmk: Session-Hijacking durch offengelegtes Signing-Secret

    CVE-2025-64998 Hoch

    In Checkmk vor Version 2.4.0p23, vor 2.3.0p45 sowie in Version 2.2.0 wird das Session-Signing-Secret offengelegt. Ein Administrator einer entfernten Site mit aktiviertem Config-Sync kann dadurch Sessions auf der zentralen Site kapern, indem er Session-Cookies fälscht. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2.4.0p23 beziehungsweise 2.3.0p45 oder neuer.

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. CVE-2025-39663 – Cross-Site-Scripting im verteilten Monitoring von Checkmk

    CVE-2025-39663 Hoch

    Im verteilten Monitoring von Checkmk besteht laut NVD eine Cross-Site-Scripting-Schwachstelle (XSS). Ein kompromittierter Remote-Standort kann dadurch bösartigen HTML-Code in die Service-Ausgaben des zentralen Standorts einschleusen. Betroffen sind Checkmk-Versionen vor 2.4.0p14, 2.3.0p39, 2.2.0 sowie 2.1.0 (End of Life). CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  6. Checkmk Windows Agent: Rechteausweitung über unsicheres Temp-Verzeichnis im Windows-License-Plugin

    CVE-2025-32919 Hoch

    Das Windows-License-Plugin des Checkmk Windows Agent verwendet ein unsicheres temporäres Verzeichnis, wodurch eine lokale Rechteausweitung möglich ist. Betroffen sind Checkmk 2.4.0 vor 2.4.0p13, 2.3.0 vor 2.3.0p38, 2.2.0 vor 2.2.0p46 sowie alle Versionen von 2.1.0 (EOL). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die jeweils korrigierten Patch-Stände (2.4.0p13, 2.3.0p38 bzw. 2.2.0p46) aktualisieren; 2.1.0 ist End-of-Life.

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Livestatus Command Injection in Checkmk

    CVE-2025-32918 Hoch

    In der RestAPI von Checkmk werden im Autocomplete-Endpunkt die Livestatus-Command-Trennzeichen unzureichend neutralisiert. Dadurch kann ein authentifizierter Benutzer beliebige Livestatus-Befehle einschleusen. Betroffen sind Versionen < 2.4.0p6, < 2.3.0p35, < 2.2.0p44 sowie 2.1.0 (End of Life). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.4.0p6, 2.3.0p35 bzw. 2.2.0p44 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Argument-Injection in der Special-Agent-Konfiguration von Checkmk

    CVE-2025-1712 Hoch

    Eine Argument-Injection in der Special-Agent-Konfiguration von Checkmk (Versionen vor 2.4.0p1, 2.3.0p32 und 2.2.0p42 sowie 2.1.0) erlaubt authentifizierten Angreifern das Schreiben beliebiger Dateien. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Checkmk-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Checkmk: Rechteausweitung im jar_signature-Agent-Plugin

    CVE-2025-32917 Hoch

    Eine Rechteausweitung im jar_signature-Agent-Plugin von Checkmk (Versionen vor 2.4.0b7, vor 2.3.0p32, vor 2.2.0p42 sowie 2.1.0p49, EOL) erlaubt es einem Benutzer mit Schreibzugriff auf das Verzeichnis JAVA_HOME/bin, seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Checkmk-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Checkmk: Speicherung sensibler Authentifizierungsdaten in Logdateien

    CVE-2025-2092 Hoch

    In Checkmk GmbH's Checkmk-Versionen vor 2.3.0p29, vor 2.2.0p41 sowie bis einschliesslich 2.1.0p49 (EOL) werden Authentifizierungsgeheimnisse für Remote-Sites in Logdateien geschrieben, auf die Administratoren Zugriff haben. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Livestatus-Befehlsinjektion über die RestAPI von Checkmk

    CVE-2024-38865 Hoch

    An einem bestimmten Endpunkt der RestAPI von Checkmk vor 2.2.0p39, 2.3.0p25 und 2.1.0p51 (EOL) werden Livestatus-Befehlstrennzeichen unzureichend neutralisiert, wodurch sich beliebige Livestatus-Befehle ausführen lassen. Die Ausnutzung setzt voraus, dass dem Benutzerkonto des Angreifers eine Kontaktgruppe zugewiesen ist und ein Ereignis von einem Host derselben Kontaktgruppe oder von einem unbekannten Host stammt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p39 bzw. 2.3.0p25 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Checkmk: LDAP-Zugangsdaten landen im Apache-Error-Log (vor 2.3.0p27 / 2.2.0p40 / 2.1.0p51)

    CVE-2025-1075 Hoch

    In Checkmk-Versionen vor 2.3.0p27, vor 2.2.0p40 sowie 2.1.0p51 (End of Life) werden LDAP-Zugangsdaten in die Apache-Error-Logdatei geschrieben, auf die Administratoren Zugriff haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 2.3.0p27, 2.2.0p40 oder neuer; die Version 2.1.0p51 ist End-of-Life.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Checkmk: Offenlegung von CSRF-Tokens in Query-Parametern

    CVE-2024-38863 Hoch

    Eine Offenlegung von CSRF-Tokens in Query-Parametern bei bestimmten Anfragen in Checkmk-Versionen von Checkmk GmbH vor 2.3.0p18, vor 2.2.0p35 und vor 2.1.0p48 kann zu einem Leak des Tokens führen und gezielte Phishing-Angriffe begünstigen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Checkmk 2.3.0p18, 2.2.0p35, 2.1.0p48 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Checkmk: Umgehung der Zwei-Faktor-Authentifizierung in der REST-API

    CVE-2024-8606 Hoch

    Eine Umgehung der Zwei-Faktor-Authentifizierung in der REST-API von Checkmk vor Version 2.3.0p16 und vor 2.2.0p34 erlaubt authentifizierten Benutzern, die Zwei-Faktor-Authentifizierung zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Checkmk 2.3.0p16 beziehungsweise 2.2.0p34 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Checkmk: Fehlerhafte Host-Key-Prüfung bei SFTP-Check und VNX-Agent

    CVE-2024-6572 Hoch

    Eine fehlerhafte Host-Key-Prüfung im aktiven Check „Check SFTP Service“ sowie im Spezialagenten „VNX quotas and filesystem“ von Checkmk erlaubt Man-in-the-Middle-Angreifern das Abfangen von Datenverkehr. Betroffen sind Versionen vor Checkmk 2.3.0p15, 2.2.0p33 und 2.1.0p48 sowie die End-of-Life-Version 2.0.0. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Checkmk 2.3.0p15, 2.2.0p33 oder 2.1.0p48.

    CVSS: 7.4 Publiziert: Referenz: NVD
  16. Checkmk mk_informix-Agent-Plugin – Privilege Escalation

    CVE-2024-28829 Hoch

    Im mk_informix-Agent-Plugin von Checkmk vor den Versionen 2.3.0p12, 2.2.0p32, 2.1.0p47 und 2.0.0 (EOL) führen eine Verletzung des Least-Privilege-Prinzips und das Vertrauen auf nicht überprüfte Eingaben dazu, dass lokale Nutzer ihre Rechte ausweiten können. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Checkmk Windows Agent – Fehlerhafte Berechtigungen ermöglichen SYSTEM-Rechte

    CVE-2024-28827 Hoch

    Fehlerhafte Berechtigungen auf dem Datenverzeichnis des Checkmk Windows Agent erlauben einem lokalen Angreifer die Erlangung von SYSTEM-Rechten. Betroffen sind Checkmk vor 2.3.0p8, vor 2.2.0p29, vor 2.1.0p45 sowie bis einschliesslich 2.0.0p39 (EOL). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. Cross-Site-Request-Forgery in Checkmk

    CVE-2024-28828 Hoch

    In Checkmk vor den Versionen 2.3.0p8, 2.2.0p29 und 2.1.0p45 sowie bis einschliesslich 2.0.0p39 (End of Life) besteht eine Cross-Site-Request-Forgery-Schwachstelle. Diese kann zu einer Kompromittierung der Instanz mit nur einem Klick führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Unzureichende Pfadbeschränkung in Checkmk check_sftp

    CVE-2024-28826 Hoch

    In der Funktion check_sftp von Checkmk vor den Versionen 2.3.0p4, 2.2.0p27, 2.1.0p44 sowie in Checkmk 2.0.0 (End-of-Life) werden lokale Upload- und Download-Pfade unzureichend beschränkt. Angreifer mit ausreichenden Berechtigungen zur Konfiguration des Checks können dadurch lokale Dateien auf dem Checkmk-Site-Server lesen und schreiben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.3.0p4, 2.2.0p27 oder 2.1.0p44 beziehungsweise Ablösung des End-of-Life-Standes 2.0.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Rechteausweitung über Checkmk-Agent-Plugins mk_oracle

    CVE-2024-0638 Hoch

    In den Checkmk-Agent-Plugins mk_oracle, mk_oracle.ps1 und mk_oracle_crs besteht eine Verletzung des Least-Privilege-Prinzips, die lokalen Benutzern eine Rechteausweitung ermöglicht. Betroffen sind Versionen vor Checkmk 2.3.0b4 (Beta), 2.2.0p24, 2.1.0p41 und 2.0.0 (EOL). CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Checkmk-Version aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  21. Checkmk: Rechteausweitung über das mk_informix Agent-Plugin

    CVE-2024-28824 Hoch

    Eine Verletzung des Least-Privilege-Prinzips und das Vertrauen auf nicht vertrauenswürdige Eingaben im mk_informix Checkmk-Agent-Plugin vor Checkmk 2.3.0b4 (beta), 2.2.0p24, 2.1.0p41 und 2.0.0 (EOL) erlauben lokalen Nutzern eine Rechteausweitung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Checkmk Windows-Agent-Plugin: lokale Rechteausweitung

    CVE-2024-0670 Hoch

    Eine Schwachstelle im Windows-Agent-Plugin von Checkmk vor den Versionen 2.2.0p23, 2.1.0p40 und 2.0.0 (EOL) erlaubt einem lokalen Nutzer eine Rechteausweitung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p23 beziehungsweise 2.1.0p40 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Checkmk: Unzureichender Authentifizierungsablauf erlaubt Nutzung gesperrter Zugangsdaten

    CVE-2023-31211 Hoch

    In Checkmk vor den Versionen 2.2.0p18, 2.1.0p38 und 2.0.0p39 besteht ein unzureichend abgesicherter Authentifizierungsablauf. Dadurch kann ein Angreifer eigentlich gesperrte Zugangsdaten (locked credentials) weiterhin verwenden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.2.0p18, 2.1.0p38 bzw. 2.0.0p39 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Checkmk: Rechteausweitung im jar_signature-Agent-Plugin

    CVE-2023-6740 Hoch

    Im jar_signature-Agent-Plugin von Checkmk vor den Versionen 2.2.0p18, 2.1.0p38 und 2.0.0p39 erlaubt eine Schwachstelle einem lokalen Benutzer die Ausweitung seiner Rechte. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p18, 2.1.0p38, 2.0.0p39 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Checkmk: Rechteausweitung über das mk_tsm Agent-Plugin

    CVE-2023-6735 Hoch

    Eine Rechteausweitung im mk_tsm Agent-Plugin von Checkmk vor 2.2.0p18, 2.1.0p38 und 2.0.0p39 erlaubt einem lokalen Nutzer die Ausweitung seiner Berechtigungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Checkmk – Rechteausweitung über benutzergesteuerten LD_LIBRARY_PATH im Agenten

    CVE-2023-31210 Hoch

    In Checkmk 2.2.0p10 bis 2.2.0p16 erlaubt die Verwendung eines benutzergesteuerten LD_LIBRARY_PATH im Agenten einem bösartigen Checkmk-Site-Nutzer, durch Einschleusen manipulierter Bibliotheken seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Checkmk-Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Checkmk: Livestatus-Befehlsinjektion in der Verfügbarkeits-Zeitleiste

    CVE-2023-6156 Hoch

    In Checkmk in Version 2.0.0p39 und früher, vor 2.1.0p37 sowie vor 2.2.0p15 werden Befehls-Trennzeichen von Livestatus in der Verfügbarkeits-Zeitleiste nicht korrekt neutralisiert. Autorisierte Nutzer können dadurch beliebige Livestatus-Befehle ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  28. Checkmk – Livestatus-Command-Injection über ajax_search

    CVE-2023-6157 Hoch

    In der Funktion ajax_search von Checkmk werden Livestatus-Befehlstrenner nicht korrekt neutralisiert. Bereits autorisierte Benutzer können dadurch beliebige Livestatus-Befehle ausführen. Betroffen sind Checkmk-Versionen bis einschliesslich 2.0.0p39, vor 2.1.0p37 sowie vor 2.2.0p15. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  29. Checkmk – Command Execution über Argumente aktiver Prüfbefehle

    CVE-2023-31209 Hoch

    In Checkmk vor den Versionen 2.1.0p32, 2.0.0p38 und 2.2.0p4 werden Argumente aktiver Prüfbefehle unzureichend neutralisiert. Authentifizierte Nutzer können dadurch beliebige Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten Checkmk-Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. CVE-2025-68121 – Checkmk Sicherheitslücke

    CVE-2025-68121 Mittel

    Für Checkmk- und Golang-Produkte wurde eine Sicherheitslücke (CVE-2025-68121) gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    EPSS: 0.77% Referenz: Checkmk GmbH
  31. Checkmk: Rechteausweitung zu Root durch lokalen Angreifer

    CVE-2026-14852 Mittel

    In Checkmk besteht laut NVD eine Schwachstelle zur Rechteausweitung. Betroffen sind die Versionen 2.5.0 vor 2.5.0p9, 2.4.0 vor 2.4.0p34, 2.3.0 vor 2.3.0p49 sowie die nicht mehr unterstützte Version 2.2.0 (EOL). Ein lokaler, nicht privilegierter Nutzer kann dadurch beliebige Befehle mit Root-Rechten ausführen; die genaue Vorgehensweise ist der Quelle nicht vollständig zu entnehmen, da die Beschreibung dort abbricht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.22% Publiziert: Referenz: NVD
  32. Checkmk: Fehlende Autorisierung erlaubt Bearbeitung fremder Reports

    CVE-2026-15227 Mittel

    In Checkmk-Versionen vor 2.5.0p10, vor 2.4.0p35, vor 2.3.0p49 sowie in Version 2.2.0 (End of Life) fehlt eine Autorisierungsprüfung: Ein authentifizierter Nutzer ohne die Berechtigung „Edit foreign Reports“ kann dadurch Reports bearbeiten, die anderen Nutzern gehören. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Publiziert: Referenz: NVD
  33. Checkmk – unzureichende Rechteprüfung bei BI-Packs

    CVE-2026-8593 Mittel

    In Checkmk (Versionen 2.5.0 vor 2.5.0p9, 2.4.0 vor 2.4.0p34, 2.3.0 vor 2.3.0p49 sowie 2.2.0, EOL) erlaubt eine unzureichende Durchsetzung von Berechtigungen, dass Benutzer ohne entsprechende Rechte BI-Packs einsehen und verändern können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf die korrigierten Patch-Stände (2.5.0p9, 2.4.0p34 bzw. 2.3.0p49).

    EPSS: 0.21% Publiziert: Referenz: NVD
  34. Checkmk: Fehlerhafte Autorisierung im Dashboard-Widget für Benutzernachrichten

    CVE-2026-7765 Mittel

    In Checkmk vor Version 2.5.0p5 führt eine fehlerhafte Autorisierung im Dashboard-Widget für Benutzernachrichten dazu, dass die Endpunkte zum Abruf von Nachrichten die Nachrichten des Dashboard-Erstellers statt die des Betrachters zurückgeben. Dadurch kann ein Betrachter fremde Nachrichten einsehen; weitere Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Empfohlene Massnahme: Checkmk auf Version 2.5.0p5 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD
  35. Checkmk – Stored Cross-Site Scripting

    CVE-2026-20915 Mittel

    In Checkmk Version 2.5.0 (beta) vor 2.5.0b2 erlaubt Stored Cross-Site Scripting (XSS) authentifizierten Benutzern mit der Berechtigung, ausstehende Änderungen (Pending Changes) zu erstellen, das Einschleusen von schädlichem JavaScript. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  36. Checkmk 2.5.0 (Beta): Stored Cross-Site-Scripting (XSS)

    CVE-2026-33276 Mittel

    In Checkmk 2.5.0 (Beta) vor Version 2.5.0b2 besteht ein persistentes Cross-Site-Scripting: Authentifizierte Nutzer mit der Berechtigung, Hosts oder Services anzulegen, können beliebiges JavaScript im Browser anderer Nutzer ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Checkmk 2.5.0b2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  37. Checkmk – Stored Cross-Site-Scripting im Änderungsprotokoll der globalen Einstellungen

    CVE-2026-8078 Mittel

    In Checkmk erlaubt laut NVD eine Stored-Cross-Site-Scripting-Schwachstelle im Änderungsprotokoll der globalen Einstellungen einem Administrator mit Berechtigung zum Ändern globaler Einstellungen, schädlichen Inhalt zu hinterlegen. Betroffen sind die Versionen vor 2.5.0p5, vor 2.4.0p31, vor 2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Checkmk 2.5.0p5, 2.4.0p31, 2.3.0p48 oder neuer aktualisieren.

    CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD
  38. Checkmk: Stored XSS in der Service-Discovery-Ausgabe

    CVE-2026-9549 Mittel

    In Checkmk erlaubt ein Stored Cross-Site-Scripting in der Ausgabe des Active Checks der Service Discovery einem Administrator, der aktive oder benutzerdefinierte Checks konfigurieren kann, das Hinterlegen schädlicher Inhalte. Betroffen sind Checkmk <2.5.0p5, <2.4.0p31, <2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine der genannten korrigierten Patch-Stände aktualisieren.

    CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD
  39. Checkmk: Umgehung der URL-Validierung durch HTML-kodierte Zeichen

    CVE-2026-8833 Mittel

    In Checkmk ermöglicht eine unzureichende Neutralisierung HTML-kodierter Zeichen in der URL-Validierungsfunktion einem authentifizierten Benutzer, die URL-Validierung zu umgehen. Betroffen sind laut Quelldaten Versionen vor 2.5.0p5, vor 2.4.0p31, vor 2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und mit Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:R). Empfohlene Massnahme: Checkmk auf 2.5.0p5, 2.4.0p31 bzw. 2.3.0p48 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  40. Checkmk: Stored XSS im URL-Dashboard-Widget

    CVE-2026-7186 Mittel

    In Checkmk erlaubt ein Stored Cross-Site-Scripting im URL-Dashboard-Widget einem Benutzer mit Berechtigung zum Bearbeiten von Dashboards, eine URL mit gefährlichem Inhalt zu hinterlegen. Betroffen sind Checkmk <2.5.0p5, <2.4.0p31, <2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine der genannten korrigierten Patch-Stände aktualisieren.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Checkmk, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog