Icinga
Hersteller: Icinga GmbH
Icinga gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Icinga laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
7 ReportsZeige 1 bis 7 von 7
-
Fehlerhafte Zertifikatsprüfung in Icinga 2
CVE-2025-48057 KritischIn Icinga 2, einem System zur Überwachung der Verfügbarkeit von Netzwerkressourcen, kann die Funktion VerifyCertificate() dazu gebracht werden, Zertifikate fälschlicherweise als gültig zu behandeln. Dadurch kann ein Angreifer ein gültiges Zertifikat erlangen und vertrauenswürdige Knoten imitieren. Betroffen sind Versionen vor 2.12.12, 2.13.12 und 2.14.6, sofern Icinga 2 mit OpenSSL älter als 1.1.0 kompiliert wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2.12.12, 2.13.12 oder 2.14.6.
CVSS: 9.8 Publiziert: Referenz: NVD -
Icinga 2 – Fehlerhafte TLS-Zertifikatsvalidierung ermöglicht Impersonation
CVE-2024-49369 KritischDie TLS-Zertifikatsvalidierung in allen Icinga-2-Versionen ab 2.4.0 war fehlerhaft und erlaubte einem Angreifer, sowohl vertrauenswürdige Cluster-Knoten als auch API-Benutzer, die TLS-Client-Zertifikate zur Authentifizierung nutzen, zu imitieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Icinga 2 v2.14.3, v2.13.10, v2.12.11 oder v2.11.12 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Icinga Web 2 – Cross-Site Scripting über präparierte URL
CVE-2025-27404 HochIcinga Web 2 erlaubt es einem Angreifer, eine URL so zu präparieren, dass beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web eingebettet wird und im Kontext dieses Nutzers agiert. Betroffen sind Versionen vor 2.11.5 und 2.12.13. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 bzw. 2.12.3; als Workaround kann in Version 2.12.2 eine Content-Security-Policy in den Anwendungseinstellungen aktiviert werden.
CVSS: 7.6 Publiziert: Referenz: NVD -
Icinga Web 2: Cross-Site-Scripting über präparierte URL
CVE-2025-27405 HochIcinga Web 2 vor den Versionen 2.11.5 und 2.12.13 erlaubt es einem Angreifer, eine URL zu präparieren, die beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web einschleust und im Namen dieses Nutzers agieren kann. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 beziehungsweise 2.12.3; als Workaround für Version 2.12.2 kann eine Content Security Policy in den Anwendungseinstellungen aktiviert werden.
CVSS: 7.6 Publiziert: Referenz: NVD -
Icinga Director Cross-Site-Request-Forgery in Konfigurationsformularen
CVE-2024-24820 HochKeines der Konfigurationsformulare von Icinga Director ist gegen Cross-Site Request Forgery (CSRF) geschützt. Angreifer können damit Änderungen an der über Icinga Director verwalteten Monitoring-Umgebung vornehmen, ohne dass das Opfer dies bemerkt. Zusätzlich adressiert das Advisory XSS-Schwachstellen in Icinga Web. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: umgehend auf ein gepatchtes Release aktualisieren; ist das nicht möglich, das Director-Modul vorübergehend deaktivieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Linuxfabrik monitoring-plugins – unsichere URL-Erstellung in redfish-*-Plugins
CVE-2026-67436 MittelDie Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 und früher bauen die redfish-*-Plugins Anfrage-URLs durch Aneinanderreihung (Konkatenation) auf; weitere Angaben zur genauen Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.
EPSS: 0.25% Publiziert: Referenz: NVD -
Linuxfabrik monitoring-plugins – vorhersagbarer Pfad bei Logfile-Check-Migration
CVE-2026-67433 MittelDie Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 verschiebt die Legacy-Datenbank-Migration des Logfile-Checks Daten an einen vorhersagbaren Pfad; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. Zu dieser Schwachstelle liegen weder ein CVSS-Basiswert noch eine EPSS-Angabe vor.
EPSS: 0.08% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Icinga, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.