GHSA-xm5q-p2r5-r5wjMediumCVSS 6.5
Nagios Core before 4.5.13 and Nagios XI before 2026R1.5 contains a CSRF vulnerability in cmd.cgi....
🔗 CVE IDs covered (1)
📋 Description
Nagios Core before 4.5.13 and Nagios XI before 2026R1.5 contains a CSRF vulnerability in cmd.cgi. When no Cookie header is present, the double-submit cookie protection can be bypassed by supplying matching NagFormId and nagFormId values in the POST body, allowing a cross-site request to execute Nagios commands as a currently authenticated user.
🔗 References (5)
- https://nvd.nist.gov/vuln/detail/CVE-2026-48549
- https://github.com/NagiosEnterprises/nagioscore/blob/master/Changelog
- https://www.nagios.com/security-disclosures/nagios-core
- https://www.vulncheck.com/advisories/nagios-core-xi-csrf-via-cmd-cgi-double-submit-cookie
- https://github.com/advisories/GHSA-xm5q-p2r5-r5wj