High severity7.2NVD Advisory· Published Sep 18, 2026
CVE-2026-61552
CVE-2026-61552
Description
Icinga 2 is an open source monitoring system. From 2.4 until 2.14.9, 2.15.4, and 2.16.2, the /v1/objects API writes attacker-controlled template names into generated configuration without escaping them. An authenticated ApiUser with an objects/create/* permission can inject Icinga 2 DSL configuration, escape the intended object, create additional objects, and exceed the user's assigned privileges. This issue is fixed in versions 2.14.9, 2.15.4, and 2.16.2.
Affected products
1Patches
Vulnerability mechanics
References
10- github.com/Icinga/icinga2/commit/125b7734e84d03f09b79d36c270152b11629a8c5nvd
- github.com/Icinga/icinga2/commit/af4b36e6464b9b214bed270a53d6474cf91eb441nvd
- github.com/Icinga/icinga2/commit/eec0d90e8303376fe772b3e4a04e3b064a44cf30nvd
- github.com/Icinga/icinga2/commit/faf0450962ad678397991cfdf041810feafa71e7nvd
- github.com/Icinga/icinga2/pull/10910nvd
- github.com/Icinga/icinga2/releases/tag/v2.14.9nvd
- github.com/Icinga/icinga2/releases/tag/v2.15.4nvd
- github.com/Icinga/icinga2/releases/tag/v2.16.2nvd
- github.com/Icinga/icinga2/security/advisories/GHSA-jgqj-x5j9-vgcmnvd
- icinga.com/blog/icinga2-security-release-v2-16-2nvd
News mentions
0No linked articles in our index yet.