Zabbix 7.4.x < 7.4.13 多個弱點

high Web App Scanning Plugin ID 115510

概要

Zabbix 7.4.x < 7.4.13 多個弱點

說明

根據其自我報告的版本號,在遠端主機上執行的 Zabbix 版本在 之前7.0.x或6.0.x6.0.48之前 7.0.29或之前 或7.4.x7.4.13之前。因此,該應用程式受到多個弱點影響:

- searchParamsToObject() 中的原型污染弱點會導致 Google 地圖中出現持續性跨網站指令碼 (XSS),因為網址參數處理未篩選危險屬性 (例如__proto__),再加上周遊原型鏈的不安全 jQuery 元素建立。(CVE-2026-23929)

- 硬編碼會話金鑰,如在 Zabbix 7.4 中,用於簽署前端會話的加密金鑰被錯誤地寫入資料庫種子。在同時使用 SAML 驗證和訪客使用者的部署中,金鑰可用來偽造有效的工作階段 Cookie,可能導致未經授權的存取。(CVE-2026-23933)

- 一個拒絕服務弱點,因為未經驗證的使用者能夠向 popup.testtriggerexpr 動作傳送特製的要求,從而在前端 Web 伺服器上造成不成比例的 CPU 負載。CVE-2026-23930

- 一個拒絕服務弱點,因為經過驗證的使用者能夠透過向 validate.api.exists 動作傳送特製的要求,在前端 Web 伺服器上造成不成比例的 CPU 負載。CVE-2026-23934

- 一個資訊洩漏弱點,因為前端 validatate.api.exists 動作可被驗證的使用者利用來擷取純文字使用者巨集值。(CVE-2026-23931)

- 資訊洩漏弱點,因為經過驗證的使用者可利用 API host.get 動作來擷取主機的 PSK 金鑰,進而導致資料完整性損失。(CVE-2026-23937)

- 越界讀取弱點,因為 Zabbix 管理員能夠利用指令碼項目/預處理 (JavaScript) HttpRequest 邏輯中的缺陷來讀取越界記憶體。(CVE-2026-23935)

- API 和前端登入鎖定機制中的爭用情形,如果同時傳送多個不成功的登入要求,則不會正確計入封鎖計數器,可能會允許比預期更多的密碼猜測。(CVE-2026-1199)

- 憑證保護不足弱點,因為儲存後無法讀取電子郵件媒體 OAuth「用戶端密碼」欄位,但可能會被設定惡意「權杖端點」的超級管理員洩漏。(CVE-2026-23922)

- 拒絕服務弱點,因為經過身份驗證的管理員能夠通過創建特製的預處理/腳本項目 JavaScript 腳本來使 Zabbix 服務器或代理崩潰。(CVE-2026-23938)

- 不受控制的搜尋路徑元素弱點,因為 Windows 代理程式安裝程式未驗證自訂安裝目錄是否具有安全存取權限,從而增加了 DLL 側載的風險。(CVE-2026-59781)

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Zabbix 7.4.13 版或更新版本。

另請參閱

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-1

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-10

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-11

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-2

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-3

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-4

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-5

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-6

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-7

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-8

https://www.zabbix.com/security_advisories?query=ZBV-2026-08-18-9

Plugin 詳細資訊

嚴重性: High

ID: 115510

類型: Version Based

已發布: 2026/9/23

已更新: 2026/9/23

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 93.27

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-23930

CVSS v3

風險因素: Critical

基本分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CVSS 評分資料來源: CVE-2026-23933

CVSS v4

風險因素: High

Base Score: 8.5

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2026-23929

弱點資訊

CPE: cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/18

弱點發布日期: 2026/8/17

參考資訊

CVE: CVE-2026-1199, CVE-2026-23922, CVE-2026-23929, CVE-2026-23930, CVE-2026-23931, CVE-2026-23933, CVE-2026-23934, CVE-2026-23935, CVE-2026-23937, CVE-2026-23938, CVE-2026-59781

CWE: 125, 1321, 203, 248, 259, 362, 405, 427, 522

OWASP: 2010-A3, 2010-A4, 2010-A6, 2013-A2, 2013-A4, 2013-A5, 2013-A9, 2017-A5, 2017-A6, 2017-A9, 2021-A4, 2021-A6, 2021-A7, 2021-A8, 2025-A10, 2025-A6, 2025-A7, 2025-A8

WASC: Application Misconfiguration, Denial of Service, Insufficient Authorization

CAPEC: 1, 102, 180, 26, 29, 38, 474, 50, 509, 540, 551, 555, 560, 561, 600, 644, 645, 652, 653, 77

DISA STIG: APSC-DV-002560, APSC-DV-002590, APSC-DV-002630

HIPAA: 164.306(a)(1), 164.306(a)(2), 164.312(a)(1), 164.312(e)

ISO: 27001-A.12.6.1, 27001-A.13.1.3, 27001-A.13.2.1, 27001-A.14.1.2, 27001-A.14.1.3, 27001-A.14.2.5, 27001-A.9.2.1, 27001-A.9.2.4, 27001-A.9.3.1, 27001-A.9.4.3

NIST: sp800_53-AC-4, sp800_53-CM-6b, sp800_53-IA-5, sp800_53-SC-24, sp800_53-SI-16

OWASP API: 2019-API7, 2019-API8, 2023-API8

OWASP ASVS: 4.0.2-12.3.1, 4.0.2-14.2.1, 4.0.2-5.3.1

PCI-DSS: 3.2-12.3, 3.2-2.1, 3.2-2.2, 3.2-6.2, 3.2-6.5, 3.2-6.5.10, 3.2-6.5.2, 3.2-6.5.8, 3.2-8.1, 3.2-8.2, 3.2-8.5, 3.2-8.6