В системе мониторинга Zabbix обнаружено одиннадцать уязвимостей, затрагивающих версии 6.x, 7.0.x и 7.4.x. Самые опасные из них позволяют подделывать сессионные cookie, вызывать отказ в обслуживании, раскрывать конфиденциальные данные и выполнять межсайтовый скриптинг. Для эксплуатации части проблем достаточно доступа к веб-интерфейсу, причем некоторые атаки не требуют аутентификации.
Детали уязвимостей
Наибольшую угрозу представляет уязвимость CVE-2026-23933, связанная с хранением криптографического ключа подписи сессий. В версии Zabbix 7.4 ключ ошибочно попал в начальное наполнение базы данных. Если в системе включена SAML-аутентификация и разрешен вход гостевых пользователей, этот ключ позволяет конструировать валидные сессионные cookie без предъявления учетных данных. Злоумышленник, получивший доступ к фронтенду, может сгенерировать cookie администратора и полностью перехватить управление системой мониторинга. Разработчики уже устранили проблему, но пользователям также рекомендуется вручную очистить ключ в базе данных, если патч не удалил его автоматически. Для этого достаточно установить соответствующее значение параметра в пустую строку.
Вторая важная находка - прототип-поллюция (засорение прототипов объектов JavaScript), приводящая к сохраненному межсайтовому скриптингу (CVE-2026-23929). При обработке параметров URL в функциональности карт не фильтруются опасные свойства, что во взаимодействии с небезопасным созданием элементов jQuery позволяет внедрить вредоносный HTML-код. Аутентифицированный пользователь может разместить такой код на странице карты, и при посещении страницы другим пользователем он выполнится в его браузере. Это открывает возможности для кражи токенов или выполнения действий от имени жертвы.
В механизме блокировки попыток входа найдена ошибка состояния гонки (CVE-2026-1199). Если несколько неудачных запросов на вход отправляются одновременно, они не всегда учитываются счетчиком блокировки. В результате злоумышленник может попробовать больше паролей, чем предусмотрено политикой безопасности. Проблема затрагивает как веб-интерфейс, так и API.
Отдельная группа уязвимостей связана с отказом в обслуживании. Неаутентифицированный пользователь может отправлять специально сформированные HTTP-запросы к функции фронтенда, отвечающей за проверку триггеров во всплывающем окне, вызывая непропорционально высокую нагрузку на процессор веб-сервера (CVE-2026-23930). Аутентифицированный пользователь может аналогично воздействовать на функцию проверки существования записей (CVE-2026-23934). Администратор, создав специальный скрипт JavaScript для предобработки данных или элемента, способен вызвать аварийное завершение сервера или прокси (CVE-2026-23938). Такие атаки могут нарушить доступность мониторинга, что особенно критично для инфраструктур, полагающихся на непрерывный контроль.
Несколько уязвимостей ведут к раскрытию чувствительных данных. Через API-запрос для получения информации о хосте аутентифицированный пользователь может извлечь PSK-ключ хоста (CVE-2026-23937). Зная этот ключ, атакующий при наличии доступа к порту траппера (порт для приема данных от агентов) может нарушить целостность передаваемых данных. Другая проблема позволяет перечислить значения пользовательских макросов через упомянутую функцию проверки существования (CVE-2026-23931). При этом макросы с типами Secret text и Vault secret не затрагиваются, но остальные значения могут быть раскрыты. Также супер-администратор может получить OAuth-секрет почтовых медиа, подменив конечную точку токена (CVE-2026-23922). Уязвимость чтения памяти за пределами буфера в серверной части (CVE-2026-23935) позволяет администратору получить доступ к фрагментам памяти процесса.
Проблема найдена и в установщике Zabbix Agent для Windows. При установке в нестандартный каталог не проверяются права доступа к выбранной директории (CVE-2026-59781). Если каталог доступен для записи неавторизованным пользователям, злоумышленник может разместить там вредоносную динамическую библиотеку, которая будет загружена приложением при запуске. Установщик теперь предупреждает о небезопасных правах и требует явного подтверждения.
Zabbix широко применяется для мониторинга серверов, сетевых устройств и приложений. Компрометация этой системы дает злоумышленнику не только доступ к большому объему технической информации, но и возможность скрыть другие атаки на инфраструктуру. Поэтому организациям, использующим уязвимые версии, стоит как можно быстрее спланировать обновление. Исправления включены в версии 6.0.48, 7.0.29 и 7.4.13. Перед обновлением следует проверить совместимость с существующими интеграциями, так как часть изменений затрагивает конфигурацию безопасности.
Примечательно, что многие уязвимости найдены исследователями через платформу HackerOne. Это подтверждает пользу программ bug bounty для поиска сложных дефектов в продуктах, которые долгое время считались надежными. Набор проблем также показывает, что в системах мониторинга, имеющих привилегированный доступ к управляемым устройствам, ошибки аутентификации и хранения секретов несут особый риск. Даже низкие оценки CVSS для отдельных дефектов могут привести к серьезным последствиям в связке с другими ошибками.
Ссылки
- https://support.zabbix.com/browse/ZBX-28067
- https://support.zabbix.com/browse/ZBX-28068
- https://support.zabbix.com/browse/ZBX-28069
- https://support.zabbix.com/browse/ZBX-28070
- https://support.zabbix.com/browse/ZBX-28071
- https://support.zabbix.com/browse/ZBX-28072
- https://support.zabbix.com/browse/ZBX-28073
- https://support.zabbix.com/browse/ZBX-28074
- https://support.zabbix.com/browse/ZBX-28075
- https://support.zabbix.com/browse/ZBX-28076
- https://support.zabbix.com/browse/ZBX-28077