CVE-2026-23919 — Performans nedenleriyle Zabbix Server/Proxy JavaScript (Duktape) bağlamlarını yeniden kullanıyor (script öğeleri, JavaScript yeniden işleme, Webhooks)
Performans nedenleriyle Zabbix Server/Proxy, JavaScript (Duktape) bağlamlarını (script öğeleri, JavaScript yeniden işlemesi, Webhooks) yeniden kullanır. Bu, normal (super olmayan) bir Zabbix yöneticisinin erişimi olmayan host'lar için verileri sızdırmasına ve gizlilik kaybına yol açabilir. Yerleşik Zabbix JavaScript nesnelerini salt okunur yapan bir düzeltme yayımlandı; ancak küresel JavaScript değişkenlerinin kullanımı önerilmez çünkü içerikleri sızdırılabilir.
Platform
Zabbix
CVE Kaydı
CVE-2026-23919
CVSS Skoru
7.1/10
Yayın Tarihi
24 Mart 2026
Okunma
16
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Performans nedenleriyle Zabbix Server/Proxy, JavaScript (Duktape) bağlamlarını (script öğeleri, JavaScript yeniden işleme, Webhooks) yeniden kullanır. Bu, normal (super olmayan) bir Zabbix yöneticisinin erişimi olmayan host'lar için verileri sızdırmasına ve gizlilik kaybına yol açabilir. Yerleşik Zabbix JavaScript nesnelerini salt okunur yapan bir düzeltme yayımlandı; ancak küresel JavaScript değişkenlerinin kullanımı önerilmez çünkü içerikleri sızdırılabilir. Daha fazla bilgi <a href='https://www.zabbix.com/documentation/7.4/en/manual/installation/known_issues#preprocessing-global-variables-are-unsafe'>Zabbix belgelerinde</a>.
searchParamsToObject() içindeki prototip kirlenmesi (prototype pollution) açığı Maps'te kalıcı bir XSS'e yol açıyor. URL parametre işleme, __proto__ gibi tehlikeli özellikleri filtrelemiyordu; buna jQuery'nin prototip zincirini izleyen güvensiz öğe oluşturması da eklenince sorun oluştu.