<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Checkmk</title>
    <link>https://feed.xonatec.ch/produkte/checkmk</link>
    <description>Priorisierte Schwachstellen-Reports für Checkmk. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 29 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/checkmk.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-33456 — Checkmk: Livestatus-Injection im Benachrichtigungs-Testmodus</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33456</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33456</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor Version 2.5.0b4 sowie vor 2.4.0p26 besteht eine Livestatus-Injection-Schwachstelle im Testmodus für Benachrichtigungen. Ein authentifizierter Nutzer mit Zugriff auf die Benachrichtigungs-Testseite kann über eine präparierte Service-Beschreibung beliebige Livestatus-Kommandos einschleusen. CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-39666 — Checkmk: lokale Rechteausweitung über den omd-Befehl</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-39666</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-39666</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk 2.2.0 (EOL), Checkmk 2.3.0 vor 2.3.0p46, Checkmk 2.4.0 vor 2.4.0p25 sowie Checkmk 2.5.0 (Beta) vor 2.5.0b3 kann ein Site-Nutzer laut Quelle Dateien im Site-Kontext manipulieren, die beim Ausführen des von root gestarteten administrativen omd-Befehls verarbeitet werden. Dadurch ist eine lokale Rechteausweitung auf root möglich. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: auf Checkmk 2.3.0p46, 2.4.0p25 bzw. 2.5.0b3 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.3

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-24096 — Unzureichende Rechteprüfung in Checkmk REST-API-Endpunkten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-24096</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-24096</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine unzureichende Rechteprüfung an mehreren REST-API-Endpunkten des Quick Setup in Checkmk 2.5.0 (Beta) vor Version 2.5.0b2 und 2.4.0 vor Version 2.4.0p25 erlaubt Benutzern mit geringen Rechten, unautorisierte Aktionen durchzuführen oder an sensible Informationen zu gelangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 2.5.0b2 bzw. 2.4.0p25.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-64998 — Checkmk: Session-Hijacking durch offengelegtes Signing-Secret</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-64998</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-64998</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor Version 2.4.0p23, vor 2.3.0p45 sowie in Version 2.2.0 wird das Session-Signing-Secret offengelegt. Ein Administrator einer entfernten Site mit aktiviertem Config-Sync kann dadurch Sessions auf der zentralen Site kapern, indem er Session-Cookies fälscht. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2.4.0p23 beziehungsweise 2.3.0p45 oder neuer.

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-39663 — CVE-2025-39663 – Cross-Site-Scripting im verteilten Monitoring von Checkmk</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-39663</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-39663</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im verteilten Monitoring von Checkmk besteht laut NVD eine Cross-Site-Scripting-Schwachstelle (XSS). Ein kompromittierter Remote-Standort kann dadurch bösartigen HTML-Code in die Service-Ausgaben des zentralen Standorts einschleusen. Betroffen sind Checkmk-Versionen vor 2.4.0p14, 2.3.0p39, 2.2.0 sowie 2.1.0 (End of Life). CVSS-Basiswert: 8.4 (Hoch).

Severity: Hoch · CVSS: 8.4

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-32919 — Checkmk Windows Agent: Rechteausweitung über unsicheres Temp-Verzeichnis im Windows-License-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32919</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32919</guid>
      <pubDate>Sun, 26 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Windows-License-Plugin des Checkmk Windows Agent verwendet ein unsicheres temporäres Verzeichnis, wodurch eine lokale Rechteausweitung möglich ist. Betroffen sind Checkmk 2.4.0 vor 2.4.0p13, 2.3.0 vor 2.3.0p38, 2.2.0 vor 2.2.0p46 sowie alle Versionen von 2.1.0 (EOL). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf die jeweils korrigierten Patch-Stände (2.4.0p13, 2.3.0p38 bzw. 2.2.0p46) aktualisieren; 2.1.0 ist End-of-Life.

Severity: Hoch · CVSS: 7.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-32918 — Livestatus Command Injection in Checkmk</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32918</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32918</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der RestAPI von Checkmk werden im Autocomplete-Endpunkt die Livestatus-Command-Trennzeichen unzureichend neutralisiert. Dadurch kann ein authentifizierter Benutzer beliebige Livestatus-Befehle einschleusen. Betroffen sind Versionen &lt; 2.4.0p6, &lt; 2.3.0p35, &lt; 2.2.0p44 sowie 2.1.0 (End of Life). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.4.0p6, 2.3.0p35 bzw. 2.2.0p44 oder neuer.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-1712 — Argument-Injection in der Special-Agent-Konfiguration von Checkmk</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-1712</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-1712</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Argument-Injection in der Special-Agent-Konfiguration von Checkmk (Versionen vor 2.4.0p1, 2.3.0p32 und 2.2.0p42 sowie 2.1.0) erlaubt authentifizierten Angreifern das Schreiben beliebiger Dateien. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Checkmk-Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-32917 — Checkmk: Rechteausweitung im jar_signature-Agent-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-32917</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-32917</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Rechteausweitung im jar_signature-Agent-Plugin von Checkmk (Versionen vor 2.4.0b7, vor 2.3.0p32, vor 2.2.0p42 sowie 2.1.0p49, EOL) erlaubt es einem Benutzer mit Schreibzugriff auf das Verzeichnis JAVA_HOME/bin, seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Checkmk-Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-2092 — Checkmk: Speicherung sensibler Authentifizierungsdaten in Logdateien</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-2092</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-2092</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk GmbH&apos;s Checkmk-Versionen vor 2.3.0p29, vor 2.2.0p41 sowie bis einschliesslich 2.1.0p49 (EOL) werden Authentifizierungsgeheimnisse für Remote-Sites in Logdateien geschrieben, auf die Administratoren Zugriff haben. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-38865 — Livestatus-Befehlsinjektion über die RestAPI von Checkmk</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-38865</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-38865</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>An einem bestimmten Endpunkt der RestAPI von Checkmk vor 2.2.0p39, 2.3.0p25 und 2.1.0p51 (EOL) werden Livestatus-Befehlstrennzeichen unzureichend neutralisiert, wodurch sich beliebige Livestatus-Befehle ausführen lassen. Die Ausnutzung setzt voraus, dass dem Benutzerkonto des Angreifers eine Kontaktgruppe zugewiesen ist und ein Ereignis von einem Host derselben Kontaktgruppe oder von einem unbekannten Host stammt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p39 bzw. 2.3.0p25 oder neuer aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-1075 — Checkmk: LDAP-Zugangsdaten landen im Apache-Error-Log (vor 2.3.0p27 / 2.2.0p40 / 2.1.0p51)</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-1075</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-1075</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk-Versionen vor 2.3.0p27, vor 2.2.0p40 sowie 2.1.0p51 (End of Life) werden LDAP-Zugangsdaten in die Apache-Error-Logdatei geschrieben, auf die Administratoren Zugriff haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 2.3.0p27, 2.2.0p40 oder neuer; die Version 2.1.0p51 ist End-of-Life.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-38863 — Checkmk: Offenlegung von CSRF-Tokens in Query-Parametern</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-38863</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-38863</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Offenlegung von CSRF-Tokens in Query-Parametern bei bestimmten Anfragen in Checkmk-Versionen von Checkmk GmbH vor 2.3.0p18, vor 2.2.0p35 und vor 2.1.0p48 kann zu einem Leak des Tokens führen und gezielte Phishing-Angriffe begünstigen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Checkmk 2.3.0p18, 2.2.0p35, 2.1.0p48 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-8606 — Checkmk: Umgehung der Zwei-Faktor-Authentifizierung in der REST-API</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-8606</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-8606</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Umgehung der Zwei-Faktor-Authentifizierung in der REST-API von Checkmk vor Version 2.3.0p16 und vor 2.2.0p34 erlaubt authentifizierten Benutzern, die Zwei-Faktor-Authentifizierung zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Checkmk 2.3.0p16 beziehungsweise 2.2.0p34 oder neuer.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-6572 — Checkmk: Fehlerhafte Host-Key-Prüfung bei SFTP-Check und VNX-Agent</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-6572</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-6572</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Eine fehlerhafte Host-Key-Prüfung im aktiven Check „Check SFTP Service“ sowie im Spezialagenten „VNX quotas and filesystem“ von Checkmk erlaubt Man-in-the-Middle-Angreifern das Abfangen von Datenverkehr. Betroffen sind Versionen vor Checkmk 2.3.0p15, 2.2.0p33 und 2.1.0p48 sowie die End-of-Life-Version 2.0.0. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Checkmk 2.3.0p15, 2.2.0p33 oder 2.1.0p48.

Severity: Hoch · CVSS: 7.4

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-28829 — Checkmk mk_informix-Agent-Plugin – Privilege Escalation</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28829</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28829</guid>
      <pubDate>Mon, 27 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im mk_informix-Agent-Plugin von Checkmk vor den Versionen 2.3.0p12, 2.2.0p32, 2.1.0p47 und 2.0.0 (EOL) führen eine Verletzung des Least-Privilege-Prinzips und das Vertrauen auf nicht überprüfte Eingaben dazu, dass lokale Nutzer ihre Rechte ausweiten können. CVSS-Basiswert: 7.8 (Hoch).

Severity: Hoch · CVSS: 7.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-28827 — Checkmk Windows Agent – Fehlerhafte Berechtigungen ermöglichen SYSTEM-Rechte</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28827</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28827</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Fehlerhafte Berechtigungen auf dem Datenverzeichnis des Checkmk Windows Agent erlauben einem lokalen Angreifer die Erlangung von SYSTEM-Rechten. Betroffen sind Checkmk vor 2.3.0p8, vor 2.2.0p29, vor 2.1.0p45 sowie bis einschliesslich 2.0.0p39 (EOL). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-28828 — Cross-Site-Request-Forgery in Checkmk</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28828</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28828</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor den Versionen 2.3.0p8, 2.2.0p29 und 2.1.0p45 sowie bis einschliesslich 2.0.0p39 (End of Life) besteht eine Cross-Site-Request-Forgery-Schwachstelle. Diese kann zu einer Kompromittierung der Instanz mit nur einem Klick führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-28826 — Unzureichende Pfadbeschränkung in Checkmk check_sftp</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28826</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28826</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Funktion check_sftp von Checkmk vor den Versionen 2.3.0p4, 2.2.0p27, 2.1.0p44 sowie in Checkmk 2.0.0 (End-of-Life) werden lokale Upload- und Download-Pfade unzureichend beschränkt. Angreifer mit ausreichenden Berechtigungen zur Konfiguration des Checks können dadurch lokale Dateien auf dem Checkmk-Site-Server lesen und schreiben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.3.0p4, 2.2.0p27 oder 2.1.0p44 beziehungsweise Ablösung des End-of-Life-Standes 2.0.0.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-0638 — Rechteausweitung über Checkmk-Agent-Plugins mk_oracle</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-0638</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-0638</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In den Checkmk-Agent-Plugins mk_oracle, mk_oracle.ps1 und mk_oracle_crs besteht eine Verletzung des Least-Privilege-Prinzips, die lokalen Benutzern eine Rechteausweitung ermöglicht. Betroffen sind Versionen vor Checkmk 2.3.0b4 (Beta), 2.2.0p24, 2.1.0p41 und 2.0.0 (EOL). CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Checkmk-Version aktualisieren.

Severity: Hoch · CVSS: 8.2

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-28824 — Checkmk: Rechteausweitung über das mk_informix Agent-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28824</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28824</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Verletzung des Least-Privilege-Prinzips und das Vertrauen auf nicht vertrauenswürdige Eingaben im mk_informix Checkmk-Agent-Plugin vor Checkmk 2.3.0b4 (beta), 2.2.0p24, 2.1.0p41 und 2.0.0 (EOL) erlauben lokalen Nutzern eine Rechteausweitung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2024-0670 — Checkmk Windows-Agent-Plugin: lokale Rechteausweitung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-0670</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-0670</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Schwachstelle im Windows-Agent-Plugin von Checkmk vor den Versionen 2.2.0p23, 2.1.0p40 und 2.0.0 (EOL) erlaubt einem lokalen Nutzer eine Rechteausweitung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p23 beziehungsweise 2.1.0p40 oder neuer aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk, microsoft-windows</description>
      <category>Hoch</category><category>Checkmk GmbH</category><category>Microsoft Windows</category>
    </item>
    <item>
      <title>CVE-2023-31211 — Checkmk: Unzureichender Authentifizierungsablauf erlaubt Nutzung gesperrter Zugangsdaten</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-31211</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-31211</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor den Versionen 2.2.0p18, 2.1.0p38 und 2.0.0p39 besteht ein unzureichend abgesicherter Authentifizierungsablauf. Dadurch kann ein Angreifer eigentlich gesperrte Zugangsdaten (locked credentials) weiterhin verwenden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Checkmk 2.2.0p18, 2.1.0p38 bzw. 2.0.0p39 oder neuer.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-6740 — Checkmk: Rechteausweitung im jar_signature-Agent-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6740</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6740</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im jar_signature-Agent-Plugin von Checkmk vor den Versionen 2.2.0p18, 2.1.0p38 und 2.0.0p39 erlaubt eine Schwachstelle einem lokalen Benutzer die Ausweitung seiner Rechte. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Checkmk 2.2.0p18, 2.1.0p38, 2.0.0p39 oder neuer aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-6735 — Checkmk: Rechteausweitung über das mk_tsm Agent-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6735</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6735</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Rechteausweitung im mk_tsm Agent-Plugin von Checkmk vor 2.2.0p18, 2.1.0p38 und 2.0.0p39 erlaubt einem lokalen Nutzer die Ausweitung seiner Berechtigungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-31210 — Checkmk – Rechteausweitung über benutzergesteuerten LD_LIBRARY_PATH im Agenten</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-31210</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-31210</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk 2.2.0p10 bis 2.2.0p16 erlaubt die Verwendung eines benutzergesteuerten LD_LIBRARY_PATH im Agenten einem bösartigen Checkmk-Site-Nutzer, durch Einschleusen manipulierter Bibliotheken seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Checkmk-Version.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-6156 — Checkmk: Livestatus-Befehlsinjektion in der Verfügbarkeits-Zeitleiste</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6156</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6156</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk in Version 2.0.0p39 und früher, vor 2.1.0p37 sowie vor 2.2.0p15 werden Befehls-Trennzeichen von Livestatus in der Verfügbarkeits-Zeitleiste nicht korrekt neutralisiert. Autorisierte Nutzer können dadurch beliebige Livestatus-Befehle ausführen. CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-6157 — Checkmk – Livestatus-Command-Injection über ajax_search</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6157</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6157</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Funktion ajax_search von Checkmk werden Livestatus-Befehlstrenner nicht korrekt neutralisiert. Bereits autorisierte Benutzer können dadurch beliebige Livestatus-Befehle ausführen. Betroffen sind Checkmk-Versionen bis einschliesslich 2.0.0p39, vor 2.1.0p37 sowie vor 2.2.0p15. CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2023-31209 — Checkmk – Command Execution über Argumente aktiver Prüfbefehle</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-31209</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-31209</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor den Versionen 2.1.0p32, 2.0.0p38 und 2.2.0p4 werden Argumente aktiver Prüfbefehle unzureichend neutralisiert. Authentifizierte Nutzer können dadurch beliebige Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten Checkmk-Versionen.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: checkmk</description>
      <category>Hoch</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2025-68121 — CVE-2025-68121 – Checkmk Sicherheitslücke</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-68121</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-68121</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>Für Checkmk- und Golang-Produkte wurde eine Sicherheitslücke (CVE-2025-68121) gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

Severity: Mittel · EPSS: 0.8%

Betroffene Produkte: checkmk, golang</description>
      <category>Mittel</category><category>Checkmk GmbH</category><category>Google</category>
    </item>
    <item>
      <title>CVE-2026-14852 — Checkmk: Rechteausweitung zu Root durch lokalen Angreifer</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-14852</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-14852</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk besteht laut NVD eine Schwachstelle zur Rechteausweitung. Betroffen sind die Versionen 2.5.0 vor 2.5.0p9, 2.4.0 vor 2.4.0p34, 2.3.0 vor 2.3.0p49 sowie die nicht mehr unterstützte Version 2.2.0 (EOL). Ein lokaler, nicht privilegierter Nutzer kann dadurch beliebige Befehle mit Root-Rechten ausführen; die genaue Vorgehensweise ist der Quelle nicht vollständig zu entnehmen, da die Beschreibung dort abbricht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-15227 — Checkmk: Fehlende Autorisierung erlaubt Bearbeitung fremder Reports</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-15227</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-15227</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk-Versionen vor 2.5.0p10, vor 2.4.0p35, vor 2.3.0p49 sowie in Version 2.2.0 (End of Life) fehlt eine Autorisierungsprüfung: Ein authentifizierter Nutzer ohne die Berechtigung „Edit foreign Reports“ kann dadurch Reports bearbeiten, die anderen Nutzern gehören. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-8593 — Checkmk – unzureichende Rechteprüfung bei BI-Packs</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-8593</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-8593</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk (Versionen 2.5.0 vor 2.5.0p9, 2.4.0 vor 2.4.0p34, 2.3.0 vor 2.3.0p49 sowie 2.2.0, EOL) erlaubt eine unzureichende Durchsetzung von Berechtigungen, dass Benutzer ohne entsprechende Rechte BI-Packs einsehen und verändern können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf die korrigierten Patch-Stände (2.5.0p9, 2.4.0p34 bzw. 2.3.0p49).

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-7765 — Checkmk: Fehlerhafte Autorisierung im Dashboard-Widget für Benutzernachrichten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-7765</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-7765</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk vor Version 2.5.0p5 führt eine fehlerhafte Autorisierung im Dashboard-Widget für Benutzernachrichten dazu, dass die Endpunkte zum Abruf von Nachrichten die Nachrichten des Dashboard-Erstellers statt die des Betrachters zurückgeben. Dadurch kann ein Betrachter fremde Nachrichten einsehen; weitere Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Empfohlene Massnahme: Checkmk auf Version 2.5.0p5 oder neuer aktualisieren.

Severity: Mittel · CVSS: 5.3 · EPSS: 0.2%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-20915 — Checkmk – Stored Cross-Site Scripting</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-20915</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-20915</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk Version 2.5.0 (beta) vor 2.5.0b2 erlaubt Stored Cross-Site Scripting (XSS) authentifizierten Benutzern mit der Berechtigung, ausstehende Änderungen (Pending Changes) zu erstellen, das Einschleusen von schädlichem JavaScript. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-33276 — Checkmk 2.5.0 (Beta): Stored Cross-Site-Scripting (XSS)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33276</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33276</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk 2.5.0 (Beta) vor Version 2.5.0b2 besteht ein persistentes Cross-Site-Scripting: Authentifizierte Nutzer mit der Berechtigung, Hosts oder Services anzulegen, können beliebiges JavaScript im Browser anderer Nutzer ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Checkmk 2.5.0b2 oder neuer aktualisieren.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-8078 — Checkmk – Stored Cross-Site-Scripting im Änderungsprotokoll der globalen Einstellungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-8078</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-8078</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk erlaubt laut NVD eine Stored-Cross-Site-Scripting-Schwachstelle im Änderungsprotokoll der globalen Einstellungen einem Administrator mit Berechtigung zum Ändern globaler Einstellungen, schädlichen Inhalt zu hinterlegen. Betroffen sind die Versionen vor 2.5.0p5, vor 2.4.0p31, vor 2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Checkmk 2.5.0p5, 2.4.0p31, 2.3.0p48 oder neuer aktualisieren.

Severity: Mittel · CVSS: 4.8 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-9549 — Checkmk: Stored XSS in der Service-Discovery-Ausgabe</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-9549</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-9549</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk erlaubt ein Stored Cross-Site-Scripting in der Ausgabe des Active Checks der Service Discovery einem Administrator, der aktive oder benutzerdefinierte Checks konfigurieren kann, das Hinterlegen schädlicher Inhalte. Betroffen sind Checkmk &lt;2.5.0p5, &lt;2.4.0p31, &lt;2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine der genannten korrigierten Patch-Stände aktualisieren.

Severity: Mittel · CVSS: 4.8 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-8833 — Checkmk: Umgehung der URL-Validierung durch HTML-kodierte Zeichen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-8833</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-8833</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk ermöglicht eine unzureichende Neutralisierung HTML-kodierter Zeichen in der URL-Validierungsfunktion einem authentifizierten Benutzer, die URL-Validierung zu umgehen. Betroffen sind laut Quelldaten Versionen vor 2.5.0p5, vor 2.4.0p31, vor 2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und mit Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:R). Empfohlene Massnahme: Checkmk auf 2.5.0p5, 2.4.0p31 bzw. 2.3.0p48 oder neuer aktualisieren.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
    <item>
      <title>CVE-2026-7186 — Checkmk: Stored XSS im URL-Dashboard-Widget</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-7186</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-7186</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Checkmk erlaubt ein Stored Cross-Site-Scripting im URL-Dashboard-Widget einem Benutzer mit Berechtigung zum Bearbeiten von Dashboards, eine URL mit gefährlichem Inhalt zu hinterlegen. Betroffen sind Checkmk &lt;2.5.0p5, &lt;2.4.0p31, &lt;2.3.0p48 sowie alle 2.2.0-Versionen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine der genannten korrigierten Patch-Stände aktualisieren.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: checkmk</description>
      <category>Mittel</category><category>Checkmk GmbH</category>
    </item>
  </channel>
</rss>
