Paessler - CVE-2026-4637

Date de publication :

Il s'agit d'une vulnérabilité de type Cross-Site Scripting réfléchi dans l'interface web de PRTG Network Monitor.

PRTG Network Monitor est un logiciel de supervision d'infrastructures informatiques et réseau, développé par l'éditeur allemand Paessler GmbH. Il assure la surveillance de la disponibilité et des performances des équipements réseau, serveurs, applications et services d'un système d'information, via des protocoles tels que SNMP, WMI ou DICOM.

Lorsqu'une requête cible une ressource inexistante se terminant par l'extension « .htm », le serveur retourne une page d'erreur HTTP 403 « Forbidden Path ». Cette page d'erreur réinjecte le chemin de l'URL demandée directement dans le corps de la réponse HTML sans encodage ni filtrage. Un attaquant peut construire une URL contenant une charge JavaScript insérée dans ce chemin. Le cookie de session PRTG n'est pas protégé par l'attribut HttpOnly. Si une victime disposant d'une session active ouvre le lien piégé, le script injecté s'exécute dans le contexte de l'interface PRTG et peut lire et exfiltrer son cookie de session.

Elle permet le détournement de la session de la victime et l'usurpation de ses privilèges au sein de l'interface PRTG.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Injection de code indirecte (à distance) (XSS)

Exploitation

La vulnérabilité exploitée est du type
CWE-79 : Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

PRTG Network Monitor versions antérieures à 26.2.120.1449

Solutions ou recommandations

PRTG Network Monitor versions 26.2.120.1449 et supérieures