mediumCVSS 5.4Vulnerability

CVE-2026-45694

### Summary `LegacyController.php:75` writes the page title into a `document.title` JS assignment using string interpolation. `apps/proxmox.inc.php` pushes `$vars['instance']` and `$vars['vmid']` (GET params, only `strip_tags()` applied) directly into `$pagetitle`. A single quote terminates the JS string, executing arbitrary script. ### Details ```php // LegacyController.php:75 $html .= "<script>\ndocument.title = '$title';\n</script>"; // proxmox.inc.php:38,42 $pagetitle[] = $instance; // GET ?instance= $pagetitle[] = $vars['vmid']; // GET ?vmid= ``` ### PoC ``` http://target/apps?app=proxmox&instance=%27%3Balert%28document.cookie%29%3B// Confirmed in response: document.title = 'Apps - Proxmox - ';alert(document.cookie);// - LibreNMS'; ``` ### Fix ```php // LegacyController.php:75 $html .= "<script>\ndocument.title = " . json_encode($title) . ";\n</script>"; ``` Also wrap `$instance` and `$vars['vmid']` in `htmlspecialchars()` in proxmox.inc.php. ### Prerequisite Any authenticated session. Victim must follow a crafted link.

Properties

ghsa_id
GHSA-jmqm-f8q4-v7wx
severity
medium
summary
LibreNMS: Reflected XSS via Proxmox instance/vmid GET parameters injected into document.title JavaScript assignment
cvss_score
5.4
cve_id
CVE-2026-45694
cvss_vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
is_ghsa_only
false
ghsa_published
2026-08-12T15:16:22Z
source_url
https://github.com/advisories/GHSA-jmqm-f8q4-v7wx
ghsa_updated
2026-08-12T15:16:25Z

Related Entities (4)

VULNERABLE_TO (1)

[Software]composer/librenms/librenms

AFFECTS (1)

[Software]composer/librenms/librenms

HAS_WEAKNESS (1)

[Weakness]Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

REPORTED_BY (1)

[Source]GitHub Advisory Database

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-45694 (CVSS 5.4) — Ninja Signal Threat Intelligence | Ninja Signal