Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-23933 — Zabbix 7.4'te Frontend oturumlarını imzalamak için kullanılan kriptografik anahtar yanlışlıkla veritabanı seed'ine yazıldı

Zabbix 7.4'te Frontend oturumlarını imzalamak için kullanılan kriptografik anahtar yanlışlıkla veritabanı seed'ine yazıldı. Şu anda bilinen tek istismar senaryosu hem SAML kimlik doğrulaması hem de misafir kullanıcıları kullanan dağıtımlardır. Bu gibi durumlarda anahtar, geçerli oturum çerezleri oluşturmak için kullanılabilir ve yetkisiz erişime yol açabilir. Diğer Zabbix dağıtımlarının bilinen bir etkisi yoktur.

Platform
Zabbix
CVE Kaydı
CVE-2026-23933
CVSS Skoru
7.7/10
Yayın Tarihi
18 Ağustos 2026
Okunma
22
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

In Zabbix 7.4 the cryptographic key used for signing Frontend sessions has been erroneously written to the database seed. Currently the only known exploitation scenario is for deployments that utilize both - SAML authentication and guest users. In such cases the key can be used to forge valid session cookies, potentially leading to unauthorized access. For other Zabbix deployments this does not have a known impact.

Değerlendirme

  • CVE: CVE-2026-23933
  • CVSS base score: 7.7
  • Vector: CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Source: NVD record

Kaynakça

Yapılması Gerekenler

  • Etkilenen sistemleri envanterinizle kontrol edin
  • Sağlayıcının yamasını bir bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Zabbix — İlgili Duyurular

TÜMÜNÜ GÖR →