Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Icinga Reporting (CVE-2025-27406)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2025
Última modificación:
15/04/2026

Descripción

Icinga Reporting es el componente central para la funcionalidad de informes en el frontend web y framework de monitorización Icinga Web 2. Una vulnerabilidad presente en las versiones 0.10.0 a 1.0.2 permite configurar una plantilla que permite incrustar JavaScript arbitrario. Esto permite al atacante actuar en nombre del usuario si se previsualiza la plantilla, y en nombre del navegador sin interfaz gráfica si se imprime un informe que utiliza la plantilla en PDF. Este problema se ha resuelto en la versión 1.0.3 de Icinga Reporting. Como workaround, revise todas las plantillas y elimine las configuraciones sospechosas.