Paessler - CVE-2026-4637
Date de publication :
Il s'agit d'une vulnérabilité de type Cross-Site Scripting réfléchi dans l'interface web de PRTG Network Monitor.
PRTG Network Monitor est un logiciel de supervision d'infrastructures informatiques et réseau, développé par l'éditeur allemand Paessler GmbH. Il assure la surveillance de la disponibilité et des performances des équipements réseau, serveurs, applications et services d'un système d'information, via des protocoles tels que SNMP, WMI ou DICOM.
Lorsqu'une requête cible une ressource inexistante se terminant par l'extension « .htm », le serveur retourne une page d'erreur HTTP 403 « Forbidden Path ». Cette page d'erreur réinjecte le chemin de l'URL demandée directement dans le corps de la réponse HTML sans encodage ni filtrage. Un attaquant peut construire une URL contenant une charge JavaScript insérée dans ce chemin. Le cookie de session PRTG n'est pas protégé par l'attribut HttpOnly. Si une victime disposant d'une session active ouvre le lien piégé, le script injecté s'exécute dans le contexte de l'interface PRTG et peut lire et exfiltrer son cookie de session.
Elle permet le détournement de la session de la victime et l'usurpation de ses privilèges au sein de l'interface PRTG.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Injection de code indirecte (à distance) (XSS)
Exploitation
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
PRTG Network Monitor versions antérieures à 26.2.120.1449