Fiche CVE
CVE-2026-42224
Cross-Site Scripting (XSS) dans Icinga ipl-web
Cette faille permet à un attaquant d’injecter du JavaScript malveillant dans le navigateur d’un utilisateur qui interagit avec Icinga ipl-web, Packagist ipl/web.
En bref
Résumé opérationnel
Cross-Site Scripting (XSS)
Cette faille permet à un attaquant d’injecter du JavaScript malveillant dans le navigateur d’un utilisateur qui interagit avec Icinga ipl-web, Packagist ipl/web.
Le risque est élevé car une session utilisateur peut être compromise, avec vol d’actions ou de données côté navigateur.
Suis-je concerné ?
Vérification d’impact
Commencez par identifier le produit, la version et l’exposition réelle dans votre périmètre.
Vous êtes potentiellement concerné si vous exploitez Icinga ipl-web dans l’une des versions ou branches suivantes : < 0.13.1. Détection possible en vérifiant la présence des produits affectés Icinga / ipl-web, Packagist / ipl/web, composer / ipl/web. Contrôler les versions et l'exposition des composants référencés.
| Éditeur | Produit | Écosystème | Versions connues |
|---|---|---|---|
| Icinga | ipl-web | n/d | < 0.13.1 |
| Packagist | ipl/web | Packagist | 0.11.0, v0.1.0, v0.10.0, v0.10.1, v0.10.2, v0.11.1, v0.12.0, v0.13.0, v0.2.0, v0.2.1, v0.3.0, v0.4.0, v0.5.0, v0.6.0, v0.7.0, v0.7.1, v0.8.0, v0.9.0, v0.9.1, v0.9.2 |
| composer | ipl/web | composer | 0.13.1 |
Remédiation
Procédure recommandée
-
Étape 1
Identifiez les instances de Icinga ipl-web présentes dans votre périmètre.
-
Étape 2
Validez si vos versions déployées correspondent aux branches affectées et si le composant est réellement exposé.
-
Étape 3
Appliquez une mise à jour vers une version corrigée, par exemple : 0.13.1.
-
Étape 4
Si une mise à jour immédiate n’est pas possible, réduisez l’exposition du composant et renforcez la surveillance applicative.
-
Étape 5
Détection possible en vérifiant la présence des produits affectés Icinga / ipl-web, Packagist / ipl/web, composer / ipl/web. Contrôler les versions et l'exposition des composants référencés.
Détails de suivi
Qualification et chronologie
CVE confirmée par une source officielle.
Détection possible en vérifiant la présence des produits affectés Icinga / ipl-web, Packagist / ipl/web, composer / ipl/web. Contrôler les versions et l'exposition des composants référencés.
Version corrigée publiée : 0.13.1.
- Dernière mise à jour connue mise_a_jour
- Publication de la CVE publication
- Version corrigée publiée : 0.13.1. solution_available