CVE: CVE-2026-61550
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,37%; процентиль 30,87%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Ubuntu CVE-2026-61550 касается пакета icinga2. Ошибка возникает из-за отсутствия проверки доверенности отправителя при обработке JSON-RPC-сообщения обновления сертификата. Удалённый атакующий с доступом к TCP 5665 может заменить сертификат узла и CA, выдавать себя за доверенный узел и получить контроль над мониторинговой системой.
Основные характеристики
Нарушитель без авторизации может подменить сертификаты Icinga 2 и взять управление узлом. Это угрожает целостности инфраструктуры мониторинга и данных, которые обрабатываются через неё.
- Тип ошибки: CWE-862 — Missing Validation of Input from Untrusted Source
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(9.8, CRITICAL)
- Вектор атаки: удалённый сетевой доступ к TCP 5665 без необходимости авторизации
- Факт эксплуатации: в предоставленных данных нет подтверждения активной эксплуатации или публичного эксплойта
- EPSS: 0.37% (процентиль 30.87%)
Какие продукты и версии затронуты
В Ubuntu затронут пакет
icinga2 и связанные бинарные пакеты.- Ubuntu 16.04 LTS: icinga2 2.4.1-2ubuntu1, icinga2-bin 2.4.1-2ubuntu1, icinga2-classicui 2.4.1-2ubuntu1, icinga2-common 2.4.1-2ubuntu1, icinga2-ido-mysql 2.4.1-2ubuntu1, icinga2-ido-pgsql 2.4.1-2ubuntu1, icinga2-studio 2.4.1-2ubuntu1, libicinga2 2.4.1-2ubuntu1, vim-icinga2 2.4.1-2ubuntu1
- Ubuntu 18.04 LTS: icinga2 2.8.1-0ubuntu2, icinga2-bin 2.8.1-0ubuntu2, icinga2-classicui 2.8.1-0ubuntu2, icinga2-common 2.8.1-0ubuntu2, icinga2-ido-mysql 2.8.1-0ubuntu2, icinga2-ido-pgsql 2.8.1-0ubuntu2, icinga2-studio 2.8.1-0ubuntu2, libicinga2 2.8.1-0ubuntu2, vim-icinga2 2.8.1-0ubuntu2
- Ubuntu 20.04 LTS: icinga2 2.11.2-1ubuntu3, icinga2-bin 2.11.2-1ubuntu3, icinga2-common 2.11.2-1ubuntu3, icinga2-ido-mysql 2.11.2-1ubuntu3, icinga2-ido-pgsql 2.11.2-1ubuntu3, vim-icinga2 2.11.2-1ubuntu3
- Ubuntu 22.04 LTS: icinga2 2.13.2-1build2, icinga2-bin 2.13.2-1build2, icinga2-common 2.13.2-1build2, icinga2-ido-mysql 2.13.2-1build2, icinga2-ido-pgsql 2.13.2-1build2, vim-icinga2 2.13.2-1build2
- Ubuntu 24.04 LTS: icinga2 2.14.2-1build2, icinga2-bin 2.14.2-1build2, icinga2-common 2.14.2-1build2, icinga2-ido-mysql 2.14.2-1build2, icinga2-ido-pgsql 2.14.2-1build2, vim-icinga2 2.14.2-1build2
- Ubuntu 26.04 LTS: icinga2 2.15.1-1, icinga2-bin 2.15.1-1, icinga2-common 2.15.1-1, icinga2-ido-mysql 2.15.1-1, icinga2-ido-pgsql 2.15.1-1, vim-icinga2 2.15.1-1
Причина уязвимости
Обработка JSON-RPC-сообщения обновления сертификата в Icinga 2 не проверяет, является ли отправитель доверенным узлом.
В уязвимых версиях от 2.8 до 2.14.9, 2.15.4 и 2.16.2 входящее сообщение принимается без валидации источника. Это позволяет нарушителю направить сообщение, которое заменяет сертификат узла и сертификат CA.
После подмены сертификатов система начинает доверять чужому узлу как своему собственному или как доверенному CA-узлу.
В результате нарушитель может выдавать себя за доверенный узел и получать управление над мониторинговой системой.
Как работает атака
Атакующий устанавливает сетевое соединение с TCP портом 5665 на хосте, где запущена уязвимая версия Icinga 2.
Через это соединение отправляется JSON-RPC-сообщение обновления сертификата. Сервер принимает сообщение и применяет новые сертификаты без проверки того, кто их отправил.
Нарушитель подменяет сертификат узла и CA на свои собственные или сгенерированные для него.
После этого Icinga 2 доверяет поддельному CA и может считать нарушителя доверенным узлом.
Далее атакующий получает возможность управлять узлом, как если бы он был частью доверенной инфраструктуры мониторинга.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- установлен пакет
icinga2в одной из уязвимых версий Ubuntu
- TCP порт 5665 доступен для удалённого соединения
- нарушитель может направить JSON-RPC-сообщение обновления сертификата на этот порт
- сервис Icinga 2 запущен и обрабатывает входящие сообщения по этому каналу
Возможный сценарий атаки
Администратор запускает Ubuntu 24.04 LTS с пакетом icinga2 версии 2.14.2-1build2.
Сервис Icinga 2 слушает TCP 5665 для внутренних сообщений мониторинга.
Нарушитель из внешней сети обнаруживает открытый порт и направляет JSON-RPC-запрос обновления сертификата.
Icinga 2 принимает сообщение и заменяет сертификат узла и CA на предоставленные нарушителем.
После подмены нарушитель может подключаться к системе как доверенный узел и выполнять действия, которые обычно доступны только внутренним доверенным компонентам.
В результате нарушитель получает контроль над узлом мониторинга.
Есть ли публичный эксплойт
В предоставленных данных нет информации о публичном эксплойте или подтверждённой эксплуатации CVE-2026-61550.
Отсутствуют сведения о конкретных PoC, рабочих payloads, reverse shell, обходе авторизации или использовании в реальных атаках.
Данные показывают только описание уязвимости и ссылки на исправления в исходном коде Icinga 2.
Отсутствие сведений не означает, что эксплойт не существует; это означает, что он не подтверждён доступными официальными источниками.
Признаки эксплуатации
Специфичных индикаторов компрометации для CVE-2026-61550 в предоставленных данных нет.
Можно использовать только общие точки контроля, которые не являются специфичными для этой уязвимости:
- неожиданные изменения сертификатов узла и CA в Icinga 2
- новые доверенные CA или самоподписанные сертификаты в конфигурации Icinga 2
- аномальные сетевые соединения с TCP портом 5665 из внешних адресов
- незапланированные изменения в журнале Icinga 2, связанные с обработкой JSON-RPC сообщений
- новые пользовательские или сервисные аккаунты, созданные после подмены сертификатов
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- мониторинг изменений файлов сертификатов и CA в каталогах Icinga 2
- анализ журналов Icinga 2 на предмет обработки JSON-RPC сообщений обновления сертификата
- контроль сетевых соединений с TCP портом 5665, особенно из внешних адресов
- сравнение хешей или версий сертификатов до и после обновления системы
- проверка конфигурации Icinga 2 на наличие новых доверенных CA или узлов
Как проверить свою версию
Для проверки версии Ubuntu:
Bash:
cat /etc/os-release
uname -r
Для проверки версии пакета icinga2 в Ubuntu:
Bash:
apt-cache policy icinga2
Команда
apt-cache policy <имя-пакета> требует замены <имя-пакета> на конкретное имя пакета, например icinga2.Для проверки статуса безопасности Ubuntu:
Bash:
ubuntu-security-status
Исправление
Исправление доступно в версиях Icinga 2: 2.14.9, 2.15.4 и 2.16.2.
Для Ubuntu рекомендуется обновить пакет
icinga2 до последней доступной версии с исправлением.
Bash:
sudo apt update
sudo apt upgrade icinga2
После обновления проверьте версию пакета:
Bash:
apt-cache policy icinga2
Если обновление не доступно в репозиториях Ubuntu, рассмотрите установку из официального источника Icinga 2 или используйте временные меры защиты.
Временные меры защиты
Пока исправление не применено, можно использовать следующие временные меры:
- ограничить доступ к TCP порту 5665 только для доверенных внутренних адресов через firewall
- отключить обработку JSON-RPC сообщений обновления сертификата, если это возможно в конфигурации Icinga 2
- регулярно бэкапить сертификаты узла и CA перед обновлением системы
- мониторить изменения в каталогах Icinga 2 на предмет подмены сертификатов
- ограничить права доступа к файлам конфигурации Icinga 2 для предотвращения несанкционированных изменений
Как проверить устранение уязвимости
Для проверки исправления выполните следующие действия:
- Обновите пакет icinga2 до версии с исправлением.
- Проверьте версию пакета командой
apt-cache policy icinga2.
- Убедитесь, что версия соответствует одной из исправленных: 2.14.9, 2.15.4 или 2.16.2.
- Перезапустите сервис Icinga 2:
Bash:
sudo systemctl restart icinga2
- Проверьте журналы на предмет ошибок после перезапуска:
Bash:
grep -i "certificate" /var/log/icinga2/*.log
Вывод
CVE-2026-61550 в Ubuntu позволяет удалённому нарушителю без авторизации подменить сертификаты Icinga 2 и получить контроль над узлом мониторинга.
Уязвимость затрагивает пакет icinga2 в версиях от 2.4.1 до 2.16.2 в зависимости от дистрибутива Ubuntu.
Исправление доступно в версиях 2.14.9, 2.15.4 и 2.16.2.
Рекомендуется обновить пакет icinga2 как можно скорее и ограничить доступ к TCP порту 5665 до применения исправления.
Официальные источники
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
