CVE-2026-24414

The Icinga PowerShell Framework provides configuration and check possibilities to ensure integration and monitoring of Windows environments. In versions prior to 1.13.4, 1.12.4, and 1.11.2, permissions of the Icinga for Windows `certificate` directory grant every user read access, which results in the exposure of private key of the Icinga certificate for the given host. All installations are affected. Versions 1.13.4, 1.12.4, and 1.11.2 contains a patch. Please note that upgrading to a fixed version of Icinga for Windows will also automatically fix a similar issue present in Icinga 2, CVE-2026-24413. As a workaround, the permissions can be restricted manually by updating the ACL for the given folder `C:\Program Files\WindowsPowerShell\modules\icinga-powershell-framework\certificate` (and `C:\ProgramData\icinga2\var` to fix the issue for the Icinga 2 agent as well) including every sub-folder and item to restrict access for general users, only allowing the Icinga service user and administrators access.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:*
cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:*
cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:*

History

10 Mar 2026, 18:14

Type Values Removed Values Added
First Time Icinga
Icinga icinga Powershell Framework
CPE cpe:2.3:a:icinga:icinga_powershell_framework:*:*:*:*:*:*:*:*
CWE NVD-CWE-noinfo
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.5
References () https://github.com/Icinga/icinga-powershell-framework/security/advisories/GHSA-88h5-rrm6-5973 - () https://github.com/Icinga/icinga-powershell-framework/security/advisories/GHSA-88h5-rrm6-5973 - Vendor Advisory
References () https://github.com/Icinga/icinga2/security/advisories/GHSA-vfjg-6fpv-4mmr - () https://github.com/Icinga/icinga2/security/advisories/GHSA-vfjg-6fpv-4mmr - Not Applicable
References () https://icinga.com/blog/releasing-icinga-2-v2-15-2-v2-14-8-v2-13-14-and-icinga-for-windows-v1-13-4-v1-12-4-v1-11-2 - () https://icinga.com/blog/releasing-icinga-2-v2-15-2-v2-14-8-v2-13-14-and-icinga-for-windows-v1-13-4-v1-12-4-v1-11-2 - Third Party Advisory
Summary
  • (es) El Icinga PowerShell Framework proporciona posibilidades de configuración y verificación para asegurar la integración y el monitoreo de entornos Windows. En versiones anteriores a la 1.13.4, 1.12.4 y 1.11.2, los permisos del directorio 'certificate' de Icinga para Windows otorgan a cada usuario acceso de lectura, lo que resulta en la exposición de la clave privada del certificado de Icinga para el host dado. Todas las instalaciones están afectadas. Las versiones 1.13.4, 1.12.4 y 1.11.2 contienen un parche. Tenga en cuenta que la actualización a una versión corregida de Icinga para Windows también solucionará automáticamente un problema similar presente en Icinga 2, CVE-2026-24413. Como solución alternativa, los permisos pueden restringirse manualmente actualizando la ACL para la carpeta dada 'C:\Program Files\WindowsPowerShell\modules\icinga-powershell-framework\certificate' (y 'C:\ProgramData\icinga2\var' para solucionar también el problema del agente de Icinga 2) incluyendo cada subcarpeta y elemento para restringir el acceso a los usuarios generales, permitiendo el acceso únicamente al usuario de servicio de Icinga y a los administradores.

29 Jan 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-29 18:16

Updated : 2026-03-10 18:14


NVD link : CVE-2026-24414

Mitre link : CVE-2026-24414

CVE.ORG link : CVE-2026-24414


JSON object : View

Products Affected

icinga

  • icinga_powershell_framework
CWE
CWE-276

Incorrect Default Permissions

NVD-CWE-noinfo