Back

MEDIUM

Nagios Core / XI DOM-based XSS via jsonquery.js

Published Aug 12, 2026

Description

Nagios Core before 4.5.14 and Nagios XI before 2026R1.7 are vulnerable to DOM-based cross-site scripting in jsonquery.js. Unencoded JSON string values reflected from stored fields are inserted into the DOM without sanitization, allowing attackers to run arbitrary JavaScript in the victim's browser.

Affected products

Remediation

No remediation recorded yet.

Metrics

References (3)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner VulnCheck
Published Aug 12, 2026
Updated Aug 14, 2026
Reserved May 21, 2026
CISA Vulnrichment
Updated Aug 12, 2026
NVD
Status Awaiting Analysis
Modified Sep 8, 2026
Red Hat
Severity n/a
Public date n/a