Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en icinga-powershell-framework (CVE-2026-24414)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/01/2026
Última modificación:
10/03/2026

Descripción

El Icinga PowerShell Framework proporciona posibilidades de configuración y verificación para asegurar la integración y el monitoreo de entornos Windows. En versiones anteriores a la 1.13.4, 1.12.4 y 1.11.2, los permisos del directorio 'certificate' de Icinga para Windows otorgan a cada usuario acceso de lectura, lo que resulta en la exposición de la clave privada del certificado de Icinga para el host dado. Todas las instalaciones están afectadas. Las versiones 1.13.4, 1.12.4 y 1.11.2 contienen un parche. Tenga en cuenta que la actualización a una versión corregida de Icinga para Windows también solucionará automáticamente un problema similar presente en Icinga 2, CVE-2026-24413. Como solución alternativa, los permisos pueden restringirse manualmente actualizando la ACL para la carpeta dada 'C:\Program Files\WindowsPowerShell\modules\icinga-powershell-framework\certificate' (y 'C:\ProgramData\icinga2\var' para solucionar también el problema del agente de Icinga 2) incluyendo cada subcarpeta y elemento para restringir el acceso a los usuarios generales, permitiendo el acceso únicamente al usuario de servicio de Icinga y a los administradores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:* 1.11.2 (excluyendo)
cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:* 1.12.0 (incluyendo) 1.12.4 (excluyendo)
cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:* 1.13.0 (incluyendo) 1.13.4 (excluyendo)