CVE-2026-61550 в Ubuntu: уязвимость Icinga 2, затронутые версии и проверка исправления

CVE: CVE-2026-61550
Продукт: Ubuntu
Дата публикации: 18.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,37%; процентиль 30,87%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Ubuntu CVE-2026-61550 касается пакета icinga2. Ошибка возникает из-за отсутствия проверки доверенности отправителя при обработке JSON-RPC-сообщения обновления сертификата. Удалённый атакующий с доступом к TCP 5665 может заменить сертификат узла и CA, выдавать себя за доверенный узел и получить контроль над мониторинговой системой.

Основные характеристики​


Нарушитель без авторизации может подменить сертификаты Icinga 2 и взять управление узлом. Это угрожает целостности инфраструктуры мониторинга и данных, которые обрабатываются через неё.

  • Тип ошибки: CWE-862 — Missing Validation of Input from Untrusted Source
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (9.8, CRITICAL)
  • Вектор атаки: удалённый сетевой доступ к TCP 5665 без необходимости авторизации
  • Факт эксплуатации: в предоставленных данных нет подтверждения активной эксплуатации или публичного эксплойта
  • EPSS: 0.37% (процентиль 30.87%)

Какие продукты и версии затронуты​


В Ubuntu затронут пакет icinga2 и связанные бинарные пакеты.

  • Ubuntu 16.04 LTS: icinga2 2.4.1-2ubuntu1, icinga2-bin 2.4.1-2ubuntu1, icinga2-classicui 2.4.1-2ubuntu1, icinga2-common 2.4.1-2ubuntu1, icinga2-ido-mysql 2.4.1-2ubuntu1, icinga2-ido-pgsql 2.4.1-2ubuntu1, icinga2-studio 2.4.1-2ubuntu1, libicinga2 2.4.1-2ubuntu1, vim-icinga2 2.4.1-2ubuntu1
  • Ubuntu 18.04 LTS: icinga2 2.8.1-0ubuntu2, icinga2-bin 2.8.1-0ubuntu2, icinga2-classicui 2.8.1-0ubuntu2, icinga2-common 2.8.1-0ubuntu2, icinga2-ido-mysql 2.8.1-0ubuntu2, icinga2-ido-pgsql 2.8.1-0ubuntu2, icinga2-studio 2.8.1-0ubuntu2, libicinga2 2.8.1-0ubuntu2, vim-icinga2 2.8.1-0ubuntu2
  • Ubuntu 20.04 LTS: icinga2 2.11.2-1ubuntu3, icinga2-bin 2.11.2-1ubuntu3, icinga2-common 2.11.2-1ubuntu3, icinga2-ido-mysql 2.11.2-1ubuntu3, icinga2-ido-pgsql 2.11.2-1ubuntu3, vim-icinga2 2.11.2-1ubuntu3
  • Ubuntu 22.04 LTS: icinga2 2.13.2-1build2, icinga2-bin 2.13.2-1build2, icinga2-common 2.13.2-1build2, icinga2-ido-mysql 2.13.2-1build2, icinga2-ido-pgsql 2.13.2-1build2, vim-icinga2 2.13.2-1build2
  • Ubuntu 24.04 LTS: icinga2 2.14.2-1build2, icinga2-bin 2.14.2-1build2, icinga2-common 2.14.2-1build2, icinga2-ido-mysql 2.14.2-1build2, icinga2-ido-pgsql 2.14.2-1build2, vim-icinga2 2.14.2-1build2
  • Ubuntu 26.04 LTS: icinga2 2.15.1-1, icinga2-bin 2.15.1-1, icinga2-common 2.15.1-1, icinga2-ido-mysql 2.15.1-1, icinga2-ido-pgsql 2.15.1-1, vim-icinga2 2.15.1-1

Причина уязвимости​


Обработка JSON-RPC-сообщения обновления сертификата в Icinga 2 не проверяет, является ли отправитель доверенным узлом.

В уязвимых версиях от 2.8 до 2.14.9, 2.15.4 и 2.16.2 входящее сообщение принимается без валидации источника. Это позволяет нарушителю направить сообщение, которое заменяет сертификат узла и сертификат CA.

После подмены сертификатов система начинает доверять чужому узлу как своему собственному или как доверенному CA-узлу.

В результате нарушитель может выдавать себя за доверенный узел и получать управление над мониторинговой системой.

Как работает атака​


Атакующий устанавливает сетевое соединение с TCP портом 5665 на хосте, где запущена уязвимая версия Icinga 2.

Через это соединение отправляется JSON-RPC-сообщение обновления сертификата. Сервер принимает сообщение и применяет новые сертификаты без проверки того, кто их отправил.

Нарушитель подменяет сертификат узла и CA на свои собственные или сгенерированные для него.

После этого Icinga 2 доверяет поддельному CA и может считать нарушителя доверенным узлом.

Далее атакующий получает возможность управлять узлом, как если бы он был частью доверенной инфраструктуры мониторинга.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • установлен пакет icinga2 в одной из уязвимых версий Ubuntu
  • TCP порт 5665 доступен для удалённого соединения
  • нарушитель может направить JSON-RPC-сообщение обновления сертификата на этот порт
  • сервис Icinga 2 запущен и обрабатывает входящие сообщения по этому каналу

Возможный сценарий атаки​


Администратор запускает Ubuntu 24.04 LTS с пакетом icinga2 версии 2.14.2-1build2.

Сервис Icinga 2 слушает TCP 5665 для внутренних сообщений мониторинга.

Нарушитель из внешней сети обнаруживает открытый порт и направляет JSON-RPC-запрос обновления сертификата.

Icinga 2 принимает сообщение и заменяет сертификат узла и CA на предоставленные нарушителем.

После подмены нарушитель может подключаться к системе как доверенный узел и выполнять действия, которые обычно доступны только внутренним доверенным компонентам.

В результате нарушитель получает контроль над узлом мониторинга.

Есть ли публичный эксплойт​


В предоставленных данных нет информации о публичном эксплойте или подтверждённой эксплуатации CVE-2026-61550.

Отсутствуют сведения о конкретных PoC, рабочих payloads, reverse shell, обходе авторизации или использовании в реальных атаках.

Данные показывают только описание уязвимости и ссылки на исправления в исходном коде Icinga 2.

Отсутствие сведений не означает, что эксплойт не существует; это означает, что он не подтверждён доступными официальными источниками.

Признаки эксплуатации​


Специфичных индикаторов компрометации для CVE-2026-61550 в предоставленных данных нет.

Можно использовать только общие точки контроля, которые не являются специфичными для этой уязвимости:

  • неожиданные изменения сертификатов узла и CA в Icinga 2
  • новые доверенные CA или самоподписанные сертификаты в конфигурации Icinga 2
  • аномальные сетевые соединения с TCP портом 5665 из внешних адресов
  • незапланированные изменения в журнале Icinga 2, связанные с обработкой JSON-RPC сообщений
  • новые пользовательские или сервисные аккаунты, созданные после подмены сертификатов

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • мониторинг изменений файлов сертификатов и CA в каталогах Icinga 2
  • анализ журналов Icinga 2 на предмет обработки JSON-RPC сообщений обновления сертификата
  • контроль сетевых соединений с TCP портом 5665, особенно из внешних адресов
  • сравнение хешей или версий сертификатов до и после обновления системы
  • проверка конфигурации Icinga 2 на наличие новых доверенных CA или узлов

Как проверить свою версию​


Для проверки версии Ubuntu:

Bash:
cat /etc/os-release
uname -r

Для проверки версии пакета icinga2 в Ubuntu:

Bash:
apt-cache policy icinga2

Команда apt-cache policy <имя-пакета> требует замены <имя-пакета> на конкретное имя пакета, например icinga2.

Для проверки статуса безопасности Ubuntu:

Bash:
ubuntu-security-status

Исправление​


Исправление доступно в версиях Icinga 2: 2.14.9, 2.15.4 и 2.16.2.

Для Ubuntu рекомендуется обновить пакет icinga2 до последней доступной версии с исправлением.

Bash:
sudo apt update
sudo apt upgrade icinga2

После обновления проверьте версию пакета:

Bash:
apt-cache policy icinga2

Если обновление не доступно в репозиториях Ubuntu, рассмотрите установку из официального источника Icinga 2 или используйте временные меры защиты.

Временные меры защиты​


Пока исправление не применено, можно использовать следующие временные меры:

  • ограничить доступ к TCP порту 5665 только для доверенных внутренних адресов через firewall
  • отключить обработку JSON-RPC сообщений обновления сертификата, если это возможно в конфигурации Icinga 2
  • регулярно бэкапить сертификаты узла и CA перед обновлением системы
  • мониторить изменения в каталогах Icinga 2 на предмет подмены сертификатов
  • ограничить права доступа к файлам конфигурации Icinga 2 для предотвращения несанкционированных изменений

Как проверить устранение уязвимости​


Для проверки исправления выполните следующие действия:

  1. Обновите пакет icinga2 до версии с исправлением.
  2. Проверьте версию пакета командой apt-cache policy icinga2.
  3. Убедитесь, что версия соответствует одной из исправленных: 2.14.9, 2.15.4 или 2.16.2.
  4. Перезапустите сервис Icinga 2:

Bash:
sudo systemctl restart icinga2

  • Проверьте журналы на предмет ошибок после перезапуска:

Bash:
grep -i "certificate" /var/log/icinga2/*.log

Вывод​


CVE-2026-61550 в Ubuntu позволяет удалённому нарушителю без авторизации подменить сертификаты Icinga 2 и получить контроль над узлом мониторинга.

Уязвимость затрагивает пакет icinga2 в версиях от 2.4.1 до 2.16.2 в зависимости от дистрибутива Ubuntu.

Исправление доступно в версиях 2.14.9, 2.15.4 и 2.16.2.

Рекомендуется обновить пакет icinga2 как можно скорее и ограничить доступ к TCP порту 5665 до применения исправления.

Официальные источники​


  1. NVD — CVE-2026-61550
  2. Ubuntu OSV — CVE-2026-61550
  3. FIRST EPSS — CVE-2026-61550

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ