CVE-2026-23921 — API erişimi olan düşük ayrıcalıklı bir Zabbix kullanıcısı include/classes/api/CApiS içindeki bir kör SQL enjeksiyonu zafiyetini istismar edebilir
API erişimi olan düşük ayrıcalıklı bir Zabbix kullanıcısı include/classes/api/CApiService.php içindeki bir kör SQL enjeksiyonu zafiyetini sortfield parametresi aracılığıyla keyfi SQL SELECT sorguları çalıştırmak için kullanabilir. Sorgu sonuçları doğrudan döndürülmese de, saldırgan zaman-tabanlı tekniklerle veritabanından istenen verileri sızdırabilir; bu, oturum tanımlayıcılarının açığa çıkmasına ve yönetici hesabının ele geçirilmesine yol açabilir.
Platform
Zabbix
CVE Kaydı
CVE-2026-23921
CVSS Skoru
8.7/10
Yayın Tarihi
24 Mart 2026
Okunma
13
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
API erişimi olan düşük ayrıcalıklı bir Zabbix kullanıcısı include/classes/api/CApiService.php içindeki bir kör SQL enjeksiyonu zafiyetini sortfield parametresi aracılığıyla keyfi SQL SELECT sorguları çalıştırmak için kullanabilir. Sorgu sonuçları doğrudan döndürülmese de, saldırgan zaman-tabanlı tekniklerle veritabanından istenen verileri sızdırabilir; bu, oturum tanımlayıcılarının açığa çıkmasına ve yönetici hesabının ele geçirilmesine yol açabilir.
searchParamsToObject() içindeki prototip kirlenmesi (prototype pollution) açığı Maps'te kalıcı bir XSS'e yol açıyor. URL parametre işleme, __proto__ gibi tehlikeli özellikleri filtrelemiyordu; buna jQuery'nin prototip zincirini izleyen güvensiz öğe oluşturması da eklenince sorun oluştu.