{"id":"CVE-2025-39663","summary":"Cross Site Scripting through compromised remote site","details":"Cross-Site Scripting (XSS) vulnerability in Checkmk's distributed monitoring allows a compromised remote site to inject malicious HTML code into service outputs in the central site. Affecting Checkmk before 2.4.0p14, 2.3.0p39, 2.2.0 and 2.1.0 (eol).","modified":"2026-08-12T03:51:37.203516539Z","published":"2025-10-30T10:43:08.500Z","database_specific":{"unresolved_ranges":[{"extracted_events":[{"introduced":"2.4.0"},{"fixed":"2.4.0p14"},{"introduced":"2.3.0"},{"fixed":"2.3.0p39"},{"introduced":"2.2.0"},{"last_affected":"2.2.0"},{"introduced":"2.1.0"},{"last_affected":"2.1.0"}],"source":"AFFECTED_FIELD"},{"extracted_events":[{"fixed":"2.4.0p14"}],"source":"DESCRIPTION"}],"cna_assigner":"Checkmk","cwe_ids":["CWE-80"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/39xxx/CVE-2025-39663.json"},"references":[{"type":"WEB","url":"http://seclists.org/fulldisclosure/2025/Nov/0"},{"type":"WEB","url":"https://checkmk.com/werk/17998"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/39xxx/CVE-2025-39663.json"},{"type":"ADVISORY","url":"https://github.com/sbaresearch/advisories/tree/82fd27e4570433464c30b35150b197db9a850f4e/2025/SBA-ADV-20250729-01_Checkmk_Cross_Site_Scripting"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-39663"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/checkmk/checkmk","events":[{"introduced":"a08e390df0ae711bbee6fbdd0d32da1452918ae3"},{"fixed":"779a2941a075e1461b45407f715176524414b994"},{"introduced":"779a2941a075e1461b45407f715176524414b994"},{"last_affected":"df508000718009a401a35af049c246997421bdba"}],"database_specific":{"source":["CPE_RANGE","CPE_STRING"],"cpe":["cpe:2.3:a:checkmk:checkmk:*:*:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:-:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p1:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p10:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p11:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p12:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p13:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p14:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p15:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p16:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p17:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p18:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p19:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p2:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p20:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p21:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p22:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p23:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p24:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p25:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p26:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p27:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p28:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p29:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p3:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p30:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p31:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p32:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p33:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p34:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p35:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p36:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p37:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p38:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p4:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p5:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p6:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p7:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p8:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.3.0:p9:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:-:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p1:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p10:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p11:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p12:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p13:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p2:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p3:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p4:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p5:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p6:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p7:*:*:*:*:*:*","cpe:2.3:a:checkmk:checkmk:2.4.0:p9:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.0.0"},{"fixed":"2.3.0"},{"introduced":"2.3.0-NA"},{"last_affected":"2.3.0-NA"},{"introduced":"2.3.0-p1"},{"last_affected":"2.3.0-p1"},{"introduced":"2.3.0-p10"},{"last_affected":"2.3.0-p10"},{"introduced":"2.3.0-p11"},{"last_affected":"2.3.0-p11"},{"introduced":"2.3.0-p12"},{"last_affected":"2.3.0-p12"},{"introduced":"2.3.0-p13"},{"last_affected":"2.3.0-p13"},{"introduced":"2.3.0-p14"},{"last_affected":"2.3.0-p14"},{"introduced":"2.3.0-p15"},{"last_affected":"2.3.0-p15"},{"introduced":"2.3.0-p16"},{"last_affected":"2.3.0-p16"},{"introduced":"2.3.0-p17"},{"last_affected":"2.3.0-p17"},{"introduced":"2.3.0-p18"},{"last_affected":"2.3.0-p18"},{"introduced":"2.3.0-p19"},{"last_affected":"2.3.0-p19"},{"introduced":"2.3.0-p2"},{"last_affected":"2.3.0-p2"},{"introduced":"2.3.0-p20"},{"last_affected":"2.3.0-p20"},{"introduced":"2.3.0-p21"},{"last_affected":"2.3.0-p21"},{"introduced":"2.3.0-p22"},{"last_affected":"2.3.0-p22"},{"introduced":"2.3.0-p23"},{"last_affected":"2.3.0-p23"},{"introduced":"2.3.0-p24"},{"last_affected":"2.3.0-p24"},{"introduced":"2.3.0-p25"},{"last_affected":"2.3.0-p25"},{"introduced":"2.3.0-p26"},{"last_affected":"2.3.0-p26"},{"introduced":"2.3.0-p27"},{"last_affected":"2.3.0-p27"},{"introduced":"2.3.0-p28"},{"last_affected":"2.3.0-p28"},{"introduced":"2.3.0-p29"},{"last_affected":"2.3.0-p29"},{"introduced":"2.3.0-p3"},{"last_affected":"2.3.0-p3"},{"introduced":"2.3.0-p30"},{"last_affected":"2.3.0-p30"},{"introduced":"2.3.0-p31"},{"last_affected":"2.3.0-p31"},{"introduced":"2.3.0-p32"},{"last_affected":"2.3.0-p32"},{"introduced":"2.3.0-p33"},{"last_affected":"2.3.0-p33"},{"introduced":"2.3.0-p34"},{"last_affected":"2.3.0-p34"},{"introduced":"2.3.0-p35"},{"last_affected":"2.3.0-p35"},{"introduced":"2.3.0-p36"},{"last_affected":"2.3.0-p36"},{"introduced":"2.3.0-p37"},{"last_affected":"2.3.0-p37"},{"introduced":"2.3.0-p38"},{"last_affected":"2.3.0-p38"},{"introduced":"2.3.0-p4"},{"last_affected":"2.3.0-p4"},{"introduced":"2.3.0-p5"},{"last_affected":"2.3.0-p5"},{"introduced":"2.3.0-p6"},{"last_affected":"2.3.0-p6"},{"introduced":"2.3.0-p7"},{"last_affected":"2.3.0-p7"},{"introduced":"2.3.0-p8"},{"last_affected":"2.3.0-p8"},{"introduced":"2.3.0-p9"},{"last_affected":"2.3.0-p9"},{"introduced":"2.4.0-NA"},{"last_affected":"2.4.0-NA"},{"introduced":"2.4.0-p1"},{"last_affected":"2.4.0-p1"},{"introduced":"2.4.0-p10"},{"last_affected":"2.4.0-p10"},{"introduced":"2.4.0-p11"},{"last_affected":"2.4.0-p11"},{"introduced":"2.4.0-p12"},{"last_affected":"2.4.0-p12"},{"introduced":"2.4.0-p13"},{"last_affected":"2.4.0-p13"},{"introduced":"2.4.0-p2"},{"last_affected":"2.4.0-p2"},{"introduced":"2.4.0-p3"},{"last_affected":"2.4.0-p3"},{"introduced":"2.4.0-p4"},{"last_affected":"2.4.0-p4"},{"introduced":"2.4.0-p5"},{"last_affected":"2.4.0-p5"},{"introduced":"2.4.0-p6"},{"last_affected":"2.4.0-p6"},{"introduced":"2.4.0-p7"},{"last_affected":"2.4.0-p7"},{"introduced":"2.4.0-p9"},{"last_affected":"2.4.0-p9"}]}}],"versions":["2.3.0-NA","2.3.0-p1","2.3.0-p10","2.3.0-p11","2.3.0-p12","2.3.0-p13","2.3.0-p14","2.3.0-p15","2.3.0-p16","2.3.0-p17","2.3.0-p18","2.3.0-p19","2.3.0-p2","2.3.0-p20","2.3.0-p21","2.3.0-p22","2.3.0-p23","2.3.0-p24","2.3.0-p25","2.3.0-p26","2.3.0-p27","2.3.0-p28","2.3.0-p29","2.3.0-p3","2.3.0-p30","2.3.0-p31","2.3.0-p32","2.3.0-p33","2.3.0-p34","2.3.0-p35","2.3.0-p36","2.3.0-p37","2.3.0-p38","2.3.0-p4","2.3.0-p5","2.3.0-p6","2.3.0-p7","2.3.0-p8","2.3.0-p9","2.4.0-NA","2.4.0-p1","2.4.0-p10","2.4.0-p11","2.4.0-p12","2.4.0-p13","2.4.0-p2","2.4.0-p3","2.4.0-p4","2.4.0-p5","2.4.0-p6","2.4.0-p7","2.4.0-p9"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-39663.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N"}]}