Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Icinga Web 2 (CVE-2025-27405)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2025
Última modificación:
01/08/2025

Descripción

Icinga Web 2 es una interfaz web, un framework y una interfaz de línea de comandos de código abierto para la monitorización. Una vulnerabilidad en versiones anteriores a la 2.11.5 y la 2.12.13 permite a un atacante manipular una URL que, una vez visitada por cualquier usuario, permite incrustar JavaScript arbitrario en Icinga Web y actuar en nombre de dicho usuario. Este problema se ha resuelto en las versiones 2.11.5 y 2.12.3 de Icinga Web 2. Como workaround, quienes tengan Icinga Web 2.12.2 pueden habilitar una política de seguridad de contenido en la configuración de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:icinga:icinga_web_2:*:*:*:*:*:*:*:* 2.11.5 (excluyendo)
cpe:2.3:a:icinga:icinga_web_2:*:*:*:*:*:*:*:* 2.12.0 (incluyendo) 2.12.3 (excluyendo)