-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Zabbix Advisory ID : NCSC-2026-0320 Versie : 1.00 Kans : medium CVE ID : CVE-2026-1199, CVE-2026-23922, CVE-2026-23929, CVE-2026-23930, CVE-2026-23931, CVE-2026-23933, CVE-2026-23934, CVE-2026-23935, CVE-2026-23937, CVE-2026-23938, CVE-2026-59781 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Out-of-bounds Read Observable Discrepancy Uncaught Exception Use of Hard-coded Password Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') Asymmetric Resource Consumption (Amplification) Uncontrolled Search Path Element Insufficiently Protected Credentials Allocation of Resources Without Limits or Throttling Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') Uitgiftedatum : 20260820 Toepassing : Zabbix Zabbix Versie(s) : Platform(s) : Beschrijving Zabbix SIA heeft meerdere kwetsbaarheden verholpen in Zabbix, inclusief de API, Frontend, script item en preprocessing componenten, en de Windows Agent installer. De kwetsbaarheden betreffen verschillende onderdelen van Zabbix. - Een probleem in het login lockout mechanisme zorgt ervoor dat meerdere gelijktijdige mislukte inlogpogingen niet correct worden geteld, waardoor een aanvaller de lockout kan omzeilen en meer wachtwoordpogingen kan doen dan bedoeld. - In de OAuth-configuratie voor e-mailmedia kan een Super Admin via aanpassingen aan de 'Token endpoint' het client secret onthullen en wijzigen. - Prototype pollution in de searchParamsToObject() functie leidt tot persistente cross-site scripting (XSS) via onveilige URL- parameterverwerking en jQuery elementcreatie. - De Frontend webserver bevat een actie (popup.testtriggerexpr) die door niet-geauthenticeerde gebruikers kan worden misbruikt om een denial of service (DoS) te veroorzaken door overmatige CPU-belasting. - Geauthenticeerde gebruikers kunnen via de validate.api.exists actie plaintext user macro waarden uitlezen, wat gevoelige informatie blootlegt. In Zabbix 7.4 is een cryptografische sleutel voor het ondertekenen van Frontend sessies onjuist opgeslagen in de database seed, waardoor sessiecookies kunnen worden vervalst bij gebruik van SAML authenticatie en gastgebruikers. De validate.api.exists actie kan ook leiden tot DoS door excessief CPU-gebruik bij speciaal samengestelde verzoeken. - In de script item en preprocessing JavaScript HttpRequest logica kan een administrator geheugen buiten de bedoelde grenzen uitlezen, wat kan leiden tot informatielekken. - De API host.get actie maakt het mogelijk voor geauthenticeerde gebruikers om de pre-shared key (PSK) van een host te achterhalen, wat de vertrouwelijkheid en integriteit van gegevens ondermijnt. - Een authenticeerde administrator kan via speciaal samengestelde JavaScript scripts in preprocessing of script items een DoS veroorzaken door server- of proxycrashes, specifiek in community packages voor Fedora en EPEL. - De Windows Agent installer detecteert nu onveilige installatiepaden die kwetsbaar zijn voor DLL sideloading en vraagt expliciete bevestiging van de gebruiker voordat de installatie doorgaat. Mogelijke oplossingen Zabbix SIA heeft updates uitgebracht om deze kwetsbaarheden in Zabbix te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://support.zabbix.com/browse/ZBX-28067 Reference https://support.zabbix.com/browse/ZBX-28068 Reference https://support.zabbix.com/browse/ZBX-28069 Reference https://support.zabbix.com/browse/ZBX-28070 Reference https://support.zabbix.com/browse/ZBX-28071 Reference https://support.zabbix.com/browse/ZBX-28072 Reference https://support.zabbix.com/browse/ZBX-28073 Reference https://support.zabbix.com/browse/ZBX-28074 Reference https://support.zabbix.com/browse/ZBX-28075 Reference https://support.zabbix.com/browse/ZBX-28076 Reference https://support.zabbix.com/browse/ZBX-28077 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqGvz4ACgkQgupWoL0Z hGEixQv/cRvPuxfyOalDGyFFpczfO3IiW+VjvwqMVhlBoUPqc9UKbBVK70KXbpTr /IxZtOHbX6QF0JTRkideT6S3bMxjYsw70fp9VIH2J6tNqWBN1PInFviLn/Tw//gL LpBxGHJCoo+UQDxjBjHaGovgt0iCE9YnVmW18PtIFVrig+5MyNifW2JaTbROwLKu QQSE1tR/Q+EAAGn6MyU1zEiB+qRRj/busMZUfEMyheFC1nCgxcVxmHYUbk4QNrj5 03vkJDbglZrNynbaxFxzWXQv4zdYs+i0YlqrOXUiMMFYOtG6ZNel7qyIDaJzR4lJ WtGKu50MhMz+M35toRi6oHBwJ6LIhEK5MzModnokLx/jEqRET+otFYk1E8KD0ols OtaWOEEKHwRFKRuuQfAqpVBK0O4IIGLUurFzelNERRrKGHFXN3ecx2J/GyYfhB4/ IT3Ve9EKmgfPONYK387jjty+A002IMA5VPdkl/lt7kXMAXXjYozsfr8SasURcK6g 5poctPAz =LrHq -----END PGP SIGNATURE-----