Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LibreNMS (CVE-2026-27016)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026

Descripción

LibreNMS es una herramienta de monitorización de red basada en PHP/MySQL/SNMP con auto-descubrimiento. Las versiones 24.10.0 hasta la 26.1.1 son vulnerables a XSS almacenado a través del parámetro 'unit' en Custom OID. La funcionalidad Custom OID no realiza una sanitización en strip_tags() mientras que otros campos (name, oid, datatype) están sanitizados. El valor no sanitizado se almacena en la base de datos y se renderiza sin escape HTML. Este problema está solucionado en la versión 26.2.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:librenms:librenms:*:*:*:*:*:*:*:* 24.10.0 (incluyendo) 26.2.0 (excluyendo)