CVE-2020-36859

The Core Config Manager (CCM) in Nagios XI versions prior to CCM 3.0.7 / Nagios XI 5.7.4 contains multiple SQL injection vulnerabilities in the object edit pages. Unsanitized user-supplied input was incorporated into SQL queries used by configuration object editors, allowing authenticated users to inject SQL fragments. Successful exploitation could lead to unauthorized disclosure or modification of configuration and application data, and in some environments could allow further compromise of the application or backend database.
Configurations

Configuration 1 (hide)

cpe:2.3:a:nagios:nagios_xi:*:*:*:*:*:*:*:*

History

17 Jun 2026, 03:16

Type Values Removed Values Added
Summary
  • (es) El Core Config Manager (CCM) en Nagios XI versiones anteriores a CCM 3.0.7 / Nagios XI 5.7.4 contiene múltiples vulnerabilidades de inyección SQL en las páginas de edición de objetos. Una entrada no saneada proporcionada por el usuario se incorporó en consultas SQL utilizadas por los editores de objetos de configuración, permitiendo a los usuarios autenticados inyectar fragmentos SQL. La explotación exitosa podría conducir a la divulgación o modificación no autorizada de datos de configuración y aplicación, y en algunos entornos podría permitir un mayor compromiso de la aplicación o de la base de datos de backend.

06 Nov 2025, 18:20

Type Values Removed Values Added
CPE cpe:2.3:a:nagios:nagios_xi:*:*:*:*:*:*:*:*
First Time Nagios nagios Xi
Nagios
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
References () https://www.nagios.com/changelog/nagios-xi/ - () https://www.nagios.com/changelog/nagios-xi/ - Release Notes
References () https://www.vulncheck.com/advisories/nagios-xi-ccm-sqli-via-object-edit-pages - () https://www.vulncheck.com/advisories/nagios-xi-ccm-sqli-via-object-edit-pages - Third Party Advisory

30 Oct 2025, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-10-30 22:15

Updated : 2026-06-17 03:16


NVD link : CVE-2020-36859

Mitre link : CVE-2020-36859

CVE.ORG link : CVE-2020-36859


JSON object : View

Products Affected

nagios

  • nagios_xi
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')