CVE-2026-23933 — Zabbix 7.4'te Frontend oturumlarını imzalamak için kullanılan kriptografik anahtar yanlışlıkla veritabanı seed'ine yazıldı
Zabbix 7.4'te Frontend oturumlarını imzalamak için kullanılan kriptografik anahtar yanlışlıkla veritabanı seed'ine yazıldı. Şu anda bilinen tek istismar senaryosu hem SAML kimlik doğrulaması hem de misafir kullanıcıları kullanan dağıtımlardır. Bu gibi durumlarda anahtar, geçerli oturum çerezleri oluşturmak için kullanılabilir ve yetkisiz erişime yol açabilir. Diğer Zabbix dağıtımlarının bilinen bir etkisi yoktur.
Platform
Zabbix
CVE Kaydı
CVE-2026-23933
CVSS Skoru
7.7/10
Yayın Tarihi
18 Ağustos 2026
Okunma
22
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
In Zabbix 7.4 the cryptographic key used for signing Frontend sessions has been erroneously written to the database seed. Currently the only known exploitation scenario is for deployments that utilize both - SAML authentication and guest users. In such cases the key can be used to forge valid session cookies, potentially leading to unauthorized access. For other Zabbix deployments this does not have a known impact.
searchParamsToObject() içindeki prototip kirlenmesi (prototype pollution) açığı Maps'te kalıcı bir XSS'e yol açıyor. URL parametre işleme, __proto__ gibi tehlikeli özellikleri filtrelemiyordu; buna jQuery'nin prototip zincirini izleyen güvensiz öğe oluşturması da eklenince sorun oluştu.