CVE-2026-64950 PUBLISHED

Stored Cross-Site Scripting via Directory Name in File Manager Create Directory

Assigner: PandoraFMS
Reserved: 21.07.2026 Published: 01.10.2026 Updated: 01.10.2026

Missing input validation and output encoding on the directory name parameter in File Manager's Create Directory allows stored XSS, executing without user interaction. Affects Pandora FMS from 777 onwards.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/S:N/AU:Y/R:U/V:C/RE:L/U:Amber
CVSS Score: 8.4

Product Status

Vendor Pandora FMS
Product Pandora FMS
Versions Default: unaffected
  • Version 777 is affected

Solutions

Fixed v800.5 and v805

Credits

  • Ankit Singh finder

References

Problem Types

  • CWE-79 Improper neutralization of input during web page generation ('cross-site scripting') CWE

Impacts

  • CAPEC-63 Cross-Site Scripting (XSS)