CVE-2026-23928 — Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir
Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir. Bu, bu widget'ları içeren bir panoyu açan kullanıcıya bağlı olarak saldırganın yetkisiz işlemler gerçekleştirmesine olanak sağlayabilir. Kötü amaçlı JavaScript, saldırganın kontrolündeki izlenen bir sunucudan gelmek zorunda olacaktır. Not: Item history widget, Zabbix 7.0'dan beri Plain text widget'ın yerini alır.
Platform
Zabbix
CVE Kaydı
CVE-2026-23928
CVSS Skoru
7.3/10
Yayın Tarihi
06 Mayıs 2026
Okunma
13
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Item history widget (Zabbix 7.0+ içinde) veya Plain text widget (Zabbix 6.0 içinde), HTML görüntüleme etkinleştirildiğinde enjekte edilmiş JavaScript'i çalıştırabilir. Bu, bu widget'ları içeren bir panoyu açan kullanıcıya bağlı olarak saldırganın yetkisiz işlemler gerçekleştirmesine olanak sağlayabilir. Kötü amaçlı JavaScript, saldırganın kontrolündeki izlenen bir sunucudan gelmek zorunda olacaktır. Not: Item history widget, Zabbix 7.0'dan beri Plain text widget'ın yerini alır.
searchParamsToObject() içindeki prototip kirlenmesi (prototype pollution) açığı Maps'te kalıcı bir XSS'e yol açıyor. URL parametre işleme, __proto__ gibi tehlikeli özellikleri filtrelemiyordu; buna jQuery'nin prototip zincirini izleyen güvensiz öğe oluşturması da eklenince sorun oluştu.