CVE-2024-49369
Icinga 2 possui uma bypass de validação de certificado TLS para conexões JSON-RPC e API HTTP
- Publicado
- 12 de nov. de 2024
- Atualizado
- 3 de nov. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 86,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Icinga é um sistema de monitoramento que verifica a disponibilidade de recursos de rede, notifica usuários sobre indisponibilidades e gera dados de desempenho para relatórios. A validação de certificados TLS em todas as versões do Icinga 2 a partir da 2.4.0 apresentava falhas, permitindo que um atacante se passasse tanto por nós de cluster confiáveis quanto por qualquer usuário da API que utilize certificados de cliente TLS para autenticação (objetos ApiUser com o atributo client_cn definido). Esta vulnerabilidade foi corrigida nas versões v2.14.3, v2.13.10, v2.12.11 e v2.11.12.
Fontes
1- CVE-2024-49369Exploit
Ferramenta de exploração para CVE-2024-49369 no Icinga, permitindo varredura de sub-redes, tomada de controle do agente via personificação JSON-RPC, execução arbitrária de comandos e shell reverso.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.