<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Icinga</title>
    <link>https://feed.xonatec.ch/produkte/icinga</link>
    <description>Priorisierte Schwachstellen-Reports für Icinga. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Mon, 20 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/icinga.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2025-48057 — Fehlerhafte Zertifikatsprüfung in Icinga 2</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-48057</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-48057</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Icinga 2, einem System zur Überwachung der Verfügbarkeit von Netzwerkressourcen, kann die Funktion VerifyCertificate() dazu gebracht werden, Zertifikate fälschlicherweise als gültig zu behandeln. Dadurch kann ein Angreifer ein gültiges Zertifikat erlangen und vertrauenswürdige Knoten imitieren. Betroffen sind Versionen vor 2.12.12, 2.13.12 und 2.14.6, sofern Icinga 2 mit OpenSSL älter als 1.1.0 kompiliert wurde. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2.12.12, 2.13.12 oder 2.14.6.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: icinga</description>
      <category>Kritisch</category><category>Icinga GmbH</category>
    </item>
    <item>
      <title>CVE-2024-49369 — Icinga 2 – Fehlerhafte TLS-Zertifikatsvalidierung ermöglicht Impersonation</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-49369</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-49369</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die TLS-Zertifikatsvalidierung in allen Icinga-2-Versionen ab 2.4.0 war fehlerhaft und erlaubte einem Angreifer, sowohl vertrauenswürdige Cluster-Knoten als auch API-Benutzer, die TLS-Client-Zertifikate zur Authentifizierung nutzen, zu imitieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Icinga 2 v2.14.3, v2.13.10, v2.12.11 oder v2.11.12 einspielen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: icinga, debian-dsa</description>
      <category>Kritisch</category><category>Icinga GmbH</category><category>Debian (DSA)</category>
    </item>
    <item>
      <title>CVE-2025-27404 — Icinga Web 2 – Cross-Site Scripting über präparierte URL</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-27404</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-27404</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Icinga Web 2 erlaubt es einem Angreifer, eine URL so zu präparieren, dass beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web eingebettet wird und im Kontext dieses Nutzers agiert. Betroffen sind Versionen vor 2.11.5 und 2.12.13. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 bzw. 2.12.3; als Workaround kann in Version 2.12.2 eine Content-Security-Policy in den Anwendungseinstellungen aktiviert werden.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: icinga</description>
      <category>Hoch</category><category>Icinga GmbH</category>
    </item>
    <item>
      <title>CVE-2025-27405 — Icinga Web 2: Cross-Site-Scripting über präparierte URL</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-27405</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-27405</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Icinga Web 2 vor den Versionen 2.11.5 und 2.12.13 erlaubt es einem Angreifer, eine URL zu präparieren, die beim Aufruf durch einen beliebigen Nutzer beliebiges JavaScript in Icinga Web einschleust und im Namen dieses Nutzers agieren kann. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 2.11.5 beziehungsweise 2.12.3; als Workaround für Version 2.12.2 kann eine Content Security Policy in den Anwendungseinstellungen aktiviert werden.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: icinga</description>
      <category>Hoch</category><category>Icinga GmbH</category>
    </item>
    <item>
      <title>CVE-2024-24820 — Icinga Director Cross-Site-Request-Forgery in Konfigurationsformularen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-24820</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-24820</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Keines der Konfigurationsformulare von Icinga Director ist gegen Cross-Site Request Forgery (CSRF) geschützt. Angreifer können damit Änderungen an der über Icinga Director verwalteten Monitoring-Umgebung vornehmen, ohne dass das Opfer dies bemerkt. Zusätzlich adressiert das Advisory XSS-Schwachstellen in Icinga Web. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: umgehend auf ein gepatchtes Release aktualisieren; ist das nicht möglich, das Director-Modul vorübergehend deaktivieren.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: icinga</description>
      <category>Hoch</category><category>Icinga GmbH</category>
    </item>
    <item>
      <title>CVE-2026-67436 — Linuxfabrik monitoring-plugins – unsichere URL-Erstellung in redfish-*-Plugins</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-67436</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-67436</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 und früher bauen die redfish-*-Plugins Anfrage-URLs durch Aneinanderreihung (Konkatenation) auf; weitere Angaben zur genauen Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: python, icinga, nagios</description>
      <category>Mittel</category><category>Python</category><category>Icinga GmbH</category><category>Nagios Enterprises</category>
    </item>
    <item>
      <title>CVE-2026-67433 — Linuxfabrik monitoring-plugins – vorhersagbarer Pfad bei Logfile-Check-Migration</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-67433</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-67433</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Linuxfabrik monitoring-plugins stellen Python-Monitoring-Plugins für Icinga, Nagios und verwandte Monitoring-Systeme bereit. In Version 6.0.0 verschiebt die Legacy-Datenbank-Migration des Logfile-Checks Daten an einen vorhersagbaren Pfad; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. Zu dieser Schwachstelle liegen weder ein CVSS-Basiswert noch eine EPSS-Angabe vor.

Severity: Mittel · EPSS: 0.1%

Betroffene Produkte: python, icinga, nagios, check-point</description>
      <category>Mittel</category><category>Python</category><category>Icinga GmbH</category><category>Nagios Enterprises</category><category>Check Point</category>
    </item>
  </channel>
</rss>
