1.5
Server-Software, Middleware, Web

Icinga

Hersteller: Icinga GmbH

Server-Software, Middleware, Web

Icinga gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Icinga laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

7
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.2%
Max. EPSS

Schwachstellen-Reports

7 Reports

Zeige 1 bis 7 von 7

  1. Fehlerhafte Zertifikatsprüfung in Icinga 2

    CVE-2025-48057 Kritisch

    In Icinga 2, einem System zur Überwachung der Verfügbarkeit von Netzwerkressourcen, kann die Funktion VerifyCertificate() dazu gebracht werden, Zertifikate fälschlicherweise als gültig zu behandeln. Dadurch kann ein Angreifer ein gültiges Zertifikat erlangen und vertrauenswürdige Knoten imitieren. Betroffen sind Versionen vor 2.12.12, 2.13.12 und 2.14.6, sofern Icinga 2 mit OpenSSL älter als 1.1.0 kompiliert wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2.12.12, 2.13.12 oder 2.14.6.

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Icinga 2 – Fehlerhafte TLS-Zertifikatsvalidierung ermöglicht Impersonation

    CVE-2024-49369 Kritisch

    Die TLS-Zertifikatsvalidierung in allen Icinga-2-Versionen ab 2.4.0 war fehlerhaft und erlaubte einem Angreifer, sowohl vertrauenswürdige Cluster-Knoten als auch API-Benutzer, die TLS-Client-Zertifikate zur Authentifizierung nutzen, zu imitieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Icinga 2 v2.14.3, v2.13.10, v2.12.11 oder v2.11.12 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. Icinga Web 2 – Cross-Site Scripting über präparierte URL

    CVE-2025-27404 Hoch

    Icinga Web 2 erlaubt es einem Angreifer, eine URL so zu präparieren, dass beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web eingebettet wird und im Kontext dieses Nutzers agiert. Betroffen sind Versionen vor 2.11.5 und 2.12.13. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 bzw. 2.12.3; als Workaround kann in Version 2.12.2 eine Content-Security-Policy in den Anwendungseinstellungen aktiviert werden.

    CVSS: 7.6 Publiziert: Referenz: NVD
  4. Icinga Web 2: Cross-Site-Scripting über präparierte URL

    CVE-2025-27405 Hoch

    Icinga Web 2 vor den Versionen 2.11.5 und 2.12.13 erlaubt es einem Angreifer, eine URL zu präparieren, die beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web einschleust und im Namen dieses Nutzers agieren kann. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 beziehungsweise 2.12.3; als Workaround für Version 2.12.2 kann eine Content Security Policy in den Anwendungseinstellungen aktiviert werden.

    CVSS: 7.6 Publiziert: Referenz: NVD
  5. Icinga Director Cross-Site-Request-Forgery in Konfigurationsformularen

    CVE-2024-24820 Hoch

    Keines der Konfigurationsformulare von Icinga Director ist gegen Cross-Site Request Forgery (CSRF) geschützt. Angreifer können damit Änderungen an der über Icinga Director verwalteten Monitoring-Umgebung vornehmen, ohne dass das Opfer dies bemerkt. Zusätzlich adressiert das Advisory XSS-Schwachstellen in Icinga Web. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: umgehend auf ein gepatchtes Release aktualisieren; ist das nicht möglich, das Director-Modul vorübergehend deaktivieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  6. Linuxfabrik monitoring-plugins – unsichere URL-Erstellung in redfish-*-Plugins

    CVE-2026-67436 Mittel

    Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 und früher bauen die redfish-*-Plugins Anfrage-URLs durch Aneinanderreihung (Konkatenation) auf; weitere Angaben zur genauen Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.

    EPSS: 0.25% Publiziert: Referenz: NVD
  7. Linuxfabrik monitoring-plugins – vorhersagbarer Pfad bei Logfile-Check-Migration

    CVE-2026-67433 Mittel

    Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 verschiebt die Legacy-Datenbank-Migration des Logfile-Checks Daten an einen vorhersagbaren Pfad; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. Zu dieser Schwachstelle liegen weder ein CVSS-Basiswert noch eine EPSS-Angabe vor.

    EPSS: 0.08% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Icinga, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog