Vulnerabilidad en Icinga Reporting (CVE-2025-27406)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2025
Última modificación:
15/04/2026
Descripción
Icinga Reporting es el componente central para la funcionalidad de informes en el frontend web y framework de monitorización Icinga Web 2. Una vulnerabilidad presente en las versiones 0.10.0 a 1.0.2 permite configurar una plantilla que permite incrustar JavaScript arbitrario. Esto permite al atacante actuar en nombre del usuario si se previsualiza la plantilla, y en nombre del navegador sin interfaz gráfica si se imprime un informe que utiliza la plantilla en PDF. Este problema se ha resuelto en la versión 1.0.3 de Icinga Reporting. Como workaround, revise todas las plantillas y elimine las configuraciones sospechosas.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA



