Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-23919 — Performans nedenleriyle Zabbix Server/Proxy JavaScript (Duktape) bağlamlarını yeniden kullanıyor (script öğeleri, JavaScript yeniden işleme, Webhooks)

Performans nedenleriyle Zabbix Server/Proxy, JavaScript (Duktape) bağlamlarını (script öğeleri, JavaScript yeniden işlemesi, Webhooks) yeniden kullanır. Bu, normal (super olmayan) bir Zabbix yöneticisinin erişimi olmayan host'lar için verileri sızdırmasına ve gizlilik kaybına yol açabilir. Yerleşik Zabbix JavaScript nesnelerini salt okunur yapan bir düzeltme yayımlandı; ancak küresel JavaScript değişkenlerinin kullanımı önerilmez çünkü içerikleri sızdırılabilir.

Platform
Zabbix
CVE Kaydı
CVE-2026-23919
CVSS Skoru
7.1/10
Yayın Tarihi
24 Mart 2026
Okunma
16
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Performans nedenleriyle Zabbix Server/Proxy, JavaScript (Duktape) bağlamlarını (script öğeleri, JavaScript yeniden işleme, Webhooks) yeniden kullanır. Bu, normal (super olmayan) bir Zabbix yöneticisinin erişimi olmayan host'lar için verileri sızdırmasına ve gizlilik kaybına yol açabilir. Yerleşik Zabbix JavaScript nesnelerini salt okunur yapan bir düzeltme yayımlandı; ancak küresel JavaScript değişkenlerinin kullanımı önerilmez çünkü içerikleri sızdırılabilir. Daha fazla bilgi <a href='https://www.zabbix.com/documentation/7.4/en/manual/installation/known_issues#preprocessing-global-variables-are-unsafe'>Zabbix belgelerinde</a>.

Değerlendirme

  • CVE: CVE-2026-23919
  • CVSS temel puanı: 7.1
  • Vektör: CVSS:4.0/AV:A/AC:L/AT:P/PR:H/UI:N/VC:H/VI:L/VA:L/SC:H/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kaynak: NVD kaydı

Kaynakça

Yapılması Gerekenler

  • Etkilenen sistemleri envanterinizle karşılaştırın
  • Sağlayıcının yamasını bir bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Zabbix — İlgili Duyurular

TÜMÜNÜ GÖR →