Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-23928 — Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir

Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir. Bu, bu widget'ları içeren bir panoyu açan kullanıcıya bağlı olarak saldırganın yetkisiz işlemler gerçekleştirmesine olanak sağlayabilir. Kötü amaçlı JavaScript, saldırganın kontrolündeki izlenen bir sunucudan gelmek zorunda olacaktır. Not: Item history widget, Zabbix 7.0'dan beri Plain text widget'ın yerini alır.

Platform
Zabbix
CVE Kaydı
CVE-2026-23928
CVSS Skoru
7.3/10
Yayın Tarihi
06 Mayıs 2026
Okunma
13
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir. Bu, bu widget'ları içeren bir panoyu açan kullanıcıya bağlı olarak saldırganın yetkisiz işlemler gerçekleştirmesine olanak sağlayabilir. Kötü amaçlı JavaScript, saldırganın kontrolündeki izlenen bir sunucudan gelmek zorunda olacaktır. Not: Item history widget, Zabbix 7.0'dan beri Plain text widget'ın yerini alır.

Değerlendirme

  • CVE: CVE-2026-23928
  • CVSS temel puanı: 7.3
  • Vektör: CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Kaynak: NVD record

Kaynakça

Alınacak önlemler

  • Etkilenen sistemleri envanterinizle doğrulayın
  • Satıcı tarafından sağlanan yaması bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Zabbix — İlgili Duyurular

TÜMÜNÜ GÖR →