{"id":22208,"date":"2026-03-02T22:44:42","date_gmt":"2026-03-02T22:44:42","guid":{"rendered":"https:\/\/www.europesays.com\/at\/22208\/"},"modified":"2026-03-02T22:44:42","modified_gmt":"2026-03-02T22:44:42","slug":"checkmk-hochriskante-cross-site-scripting-luecke-in-netzwerk-monitor-software","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/22208\/","title":{"rendered":"Checkmk: Hochriskante Cross-Site-Scripting-L\u00fccke in Netzwerk-Monitor-Software"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Checkmk-Highly-risky-cross-site-scripting-flaw-in-network-monitoring-software-11194518.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Aktualisierte Versionen der Netzwerk-\u00dcberwachungssoftware Checkmk stopfen ein Sicherheitsleck. Angreifer k\u00f6nnen b\u00f6sartiges JavaScript in Logs schmuggeln, das etwa mittels Phishing-Links zugreifbar wird.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Laut Schwachstellenbeschreibung auf Github f\u00fchrt unzureichende Filterung von Eingaben in Checkmk dazu, dass Angreifer, die die Ausgaben von Host-Checks manipulieren und darin b\u00f6sartiges JavaScript schleusen k\u00f6nnen, das in den \u201eSynthetic Monitoring\u201c HTML-Logs landet. Klicken Admins auf einen pr\u00e4parierten Phishing-Link, kann das beim Rendern der Log-Eintr\u00e4ge in der Checkmk-UI den eingeschleusten Code ausf\u00fchren \u2013 mit Phishing-Links lie\u00dfe sich die Sandbox aushebeln (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-64999\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2025-64999<\/a>, CVSS4 7.3, Risiko \u201ehoch\u201c).<\/p>\n<p>Checkmk-L\u00fccke: Abweichende Risikoeinstufung<\/p>\n<p>Abweichend von der Einstufung von Checkmk sieht das CERT-Bund des Bundesamts f\u00fcr Sicherheit in der Informationstechnik (BSI) das Risiko jedoch als \u201ekritisch\u201c an. Die IT-Sicherheitsexperten kommen <a href=\"https:\/\/wid.cert-bund.de\/portal\/wid\/securityadvisory?name=WID-SEC-2026-0543\" rel=\"external noopener nofollow\" target=\"_blank\">in ihrer Schwachstellenmeldung<\/a> auf den CVSS-Wert 9.0.<\/p>\n<p>Betroffen sind Checkmk-Versionen <a href=\"https:\/\/forum.checkmk.com\/t\/release-checkmk-stable-release-2-4-0p22\/57471\" rel=\"external noopener nofollow\" target=\"_blank\">vor 2.4.0p22<\/a> aus der vergangenen Woche sowie vor 2.3.0p43. Laut Mitteilung von Checkmk haben die Entwickler die Schwachstelle auch in den Beta-Versionen zu Checkmk 2.5.0 und 2.6.0 ausgebessert. IT-Verantwortliche sollten z\u00fcgig auf die fehlerkorrigierten Builds aktualisieren.<\/p>\n<p>Bereits Ende Oktober 2025 hatte ein Update eine <a href=\"https:\/\/www.heise.de\/news\/Monitoring-Software-Checkmk-Update-stopft-kritische-Cross-Site-Scripting-Luecke-10964747.html\" rel=\"nofollow noopener\" target=\"_blank\">Cross-Site-Scripting-Schwachstelle in Checkmk geschlossen<\/a>. Sie wurde dort aber auch von den Entwicklern als kritisches Sicherheitsrisiko eingestuft. Die Beschreibung der Sicherheitsl\u00fccke liest sich recht \u00e4hnlich. Beim verteilten Monitoring-Betrieb konnten verbundene Remote-Sites JavaScript-Code in das Userinterface der zentralen Instanz injizieren. Allerdings war dort kein Anklicken eines Phishing-Links n\u00f6tig, um den Schadcode zu starten.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":22209,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[16],"tags":[11451,46,42,11452,103,44,97,96,2165,9323,101,98,2955,100,99,11453],"class_list":{"0":"post-22208","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-at","10":"tag-austria","11":"tag-checkmk","12":"tag-it","13":"tag-oesterreich","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik","23":"tag-xss"},"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/22208","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=22208"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/22208\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/22209"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=22208"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=22208"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=22208"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}