{"api_version":"1","generated_at":"2026-07-23T04:31:17+00:00","cve":"CVE-2018-9276","urls":{"html":"https://cve.report/CVE-2018-9276","api":"https://cve.report/api/cve/CVE-2018-9276.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2018-9276","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2018-9276"},"summary":{"title":"CVE-2018-9276","description":"An issue was discovered in PRTG Network Monitor before 18.2.39. An attacker who has access to the PRTG System Administrator web console with administrative privileges can exploit an OS command injection vulnerability (both on the server and on devices) by sending malformed parameters in sensor or notification management scenarios.","state":"PUBLIC","assigner":"cve@mitre.org","published_at":"2018-07-02 16:29:00","updated_at":"2023-04-25 15:41:00"},"problem_types":["CWE-78"],"metrics":[],"references":[{"url":"https://www.exploit-db.com/exploits/46527/","name":"46527","refsource":"EXPLOIT-DB","tags":["Exploit","Third Party Advisory","VDB Entry"],"title":"PRTG Network Monitor 18.2.38 - (Authenticated) Remote Code Execution - Windows webapps Exploit","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/archive/1/542103/100/0/threaded","name":"20180626 PRTG < 18.2.39 Command Injection","refsource":"BUGTRAQ","tags":["Third Party Advisory","VDB Entry"],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://packetstormsecurity.com/files/161183/PRTG-Network-Monitor-Remote-Code-Execution.html","name":"http://packetstormsecurity.com/files/161183/PRTG-Network-Monitor-Remote-Code-Execution.html","refsource":"MISC","tags":["Exploit","Third Party Advisory","VDB Entry"],"title":"PRTG Network Monitor Remote Code Execution ≈ Packet Storm","mime":"text/html","httpstatus":"200","archivestatus":"404"},{"url":"http://packetstormsecurity.com/files/148334/PRTG-Command-Injection.html","name":"http://packetstormsecurity.com/files/148334/PRTG-Command-Injection.html","refsource":"MISC","tags":["Exploit","Mitigation","Third Party Advisory","VDB Entry"],"title":"PRTG Command Injection ≈ Packet Storm","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2018-9276","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2018-9276","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2018","cve_id":"9276","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"paessler","cpe5":"prtg_network_monitor","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"9276","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"paessler_ag","cpe5":"prtg_network_monitor","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2018","cve_id":"9276","vulnerable":"1","versionEndIncluding":"1","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"paessler_ag","cpe5":"prtg_network_monitor","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":{"cve_year":"2018","cve_id":"9276","cve":"CVE-2018-9276","vendorProject":"Paessler","product":"PRTG Network Monitor","vulnerabilityName":"Paessler PRTG Network Monitor OS Command Injection Vulnerability","dateAdded":"2025-02-04","shortDescription":"Paessler PRTG Network Monitor contains an OS command injection vulnerability that allows an attacker with administrative privileges to execute commands via the PRTG System Administrator web console.","requiredAction":"Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.","dueDate":"2025-02-25","knownRansomwareCampaignUse":"Unknown","notes":"https://www.paessler.com/prtg/history/prtg-18#18.2.39 ; https://nvd.nist.gov/vuln/detail/CVE-2018-9276","cwes":"CWE-78","catalogVersion":"2026.07.22","updated_at":"2026-07-22 20:07:15"},"epss":{"cve_year":"2018","cve_id":"9276","cve":"CVE-2018-9276","epss":"0.871730000","percentile":"0.997340000","score_date":"2026-07-22","updated_at":"2026-07-23 00:09:32"},"legacy_qids":[]},"source_records":{"cve_program":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2018-9276","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"An issue was discovered in PRTG Network Monitor before 18.2.39. An attacker who has access to the PRTG System Administrator web console with administrative privileges can exploit an OS command injection vulnerability (both on the server and on devices) by sending malformed parameters in sensor or notification management scenarios."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"http://packetstormsecurity.com/files/148334/PRTG-Command-Injection.html","refsource":"MISC","url":"http://packetstormsecurity.com/files/148334/PRTG-Command-Injection.html"},{"name":"46527","refsource":"EXPLOIT-DB","url":"https://www.exploit-db.com/exploits/46527/"},{"name":"20180626 PRTG < 18.2.39 Command Injection","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/542103/100/0/threaded"},{"refsource":"MISC","name":"http://packetstormsecurity.com/files/161183/PRTG-Network-Monitor-Remote-Code-Execution.html","url":"http://packetstormsecurity.com/files/161183/PRTG-Network-Monitor-Remote-Code-Execution.html"}]}},"nvd":{"publishedDate":"2018-07-02 16:29:00","lastModifiedDate":"2023-04-25 15:41:00","problem_types":["CWE-78"],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"HIGH","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"HIGH","availabilityImpact":"HIGH","baseScore":7.2,"baseSeverity":"HIGH"},"exploitabilityScore":1.2,"impactScore":5.9},"baseMetricV2":{"cvssV2":{"version":"2.0","vectorString":"AV:N/AC:L/Au:S/C:C/I:C/A:C","accessVector":"NETWORK","accessComplexity":"LOW","authentication":"SINGLE","confidentialityImpact":"COMPLETE","integrityImpact":"COMPLETE","availabilityImpact":"COMPLETE","baseScore":9},"severity":"HIGH","exploitabilityScore":8,"impactScore":10,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:paessler:prtg_network_monitor:*:*:*:*:*:*:*:*","versionEndExcluding":"18.2.39","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:paessler:prtg_network_monitor:*:*:*:*:*:*:*:*","versionStartExcluding":"19.3.52","versionEndExcluding":"21.2.68","cpe_name":[]}]}]}},"legacy_mitre":{"record":{"CveYear":"2018","CveId":"9276","Ordinal":"125673","Title":"CVE-2018-9276","CVE":"CVE-2018-9276","Year":"2018"},"notes":[{"CveYear":"2018","CveId":"9276","Ordinal":"1","NoteData":"An issue was discovered in PRTG Network Monitor before 18.2.39. An attacker who has access to the PRTG System Administrator web console with administrative privileges can exploit an OS command injection vulnerability (both on the server and on devices) by sending malformed parameters in sensor or notification management scenarios.","Type":"Description","Title":null},{"CveYear":"2018","CveId":"9276","Ordinal":"2","NoteData":"2018-07-02","Type":"Other","Title":"Published"},{"CveYear":"2018","CveId":"9276","Ordinal":"3","NoteData":"2021-01-28","Type":"Other","Title":"Modified"}]}}}