Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en icinga2 (CVE-2026-24413)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/01/2026
Última modificación:
19/02/2026

Descripción

Icinga 2 es un sistema de monitoreo de código abierto. A partir de la versión 2.3.0 y antes de las versiones 2.13.14, 2.14.8 y 2.15.2, el MSI de Icinga 2 no configuraba los permisos adecuados para la carpeta '%ProgramData%\icinga2\var' en Windows. Esto resultaba en que su contenido - incluyendo la clave privada del usuario y la configuración sincronizada - fuera legible por todos los usuarios locales. Todas las instalaciones en Windows están afectadas. Las versiones 2.13.14, 2.14.8 y 2.15.2 contienen una solución. Existen dos posibilidades para solucionar el problema sin actualizar Icinga 2. Actualice Icinga para Windows a al menos la versión v1.13.4, v1.12.4 o v1.11.2. Estas versiones corregirán automáticamente las ACL para el agente de Icinga 2 también. Alternativamente, actualice manualmente la ACL para la carpeta dada 'C:\ProgramData\icinga2\var' (y 'C:\Program Files\WindowsPowerShell\modules\icinga-powershell-framework\certificate' para solucionar el problema también para Icinga para Windows) incluyendo cada subcarpeta y elemento para restringir el acceso a los usuarios generales, permitiendo el acceso solo al usuario de servicio de Icinga y a los administradores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* 2.3.0 (incluyendo) 2.13.14 (excluyendo)
cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* 2.14.0 (incluyendo) 2.14.8 (excluyendo)
cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* 2.15.0 (incluyendo) 2.15.2 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*