O Icinga Reporting é o componente central para informar funcionalidades relacionadas na frente web de monitoramento e framework Icinga Web 2. Uma vulnerabilidade presente nas versões 0.10.0 através 1.0.2 permite configurar um modelo que permita incorporar Javascript arbitrário. Isto permite que o atacante aja em nome do usuário, se o modelo estiver sendo visualizado; e aja em nome do navegador sem cabeça, se um relatório usando o modelo for impresso para PDF. Este problema foi resolvido na versão 1.0.3 de Icinga Reporting. Como solução, revise todos os modelos e remova as configurações suspeitas. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 27406 foi publicado em 2025 - 03 - 26 T 16: 15: 23.147 Z e última modificação em 2026 - 06 - 17 T 09: 03: 31.673 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.6, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:H, pontuação de exploração 1, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 79, CWE- 918.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.