CVE-2026-23919

HIGH CVSS 4.0: 7,1 EPSS 0.02%
Обновлено 25 марта 2026
Zabbix
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-488
Поставщик Zabbix
Публичный эксплойт Нет

По соображениям производительности Zabbix Сервер/Прокси повторно использует контексты JavaScript (Duktape) (используемые в элементах сценариев, повторной обработке JavaScript, веб-перехватчиках). Это может привести к потере конфиденциальности, когда обычный (не супер) администратор Zabbix сливает данные для хостов, к которым у него нет доступа. Было выпущено исправление, которое делает встроенные объекты Zabbix JavaScript доступными только для чтения, но имейте в виду, что использование глобальных переменных JavaScript не рекомендуется, поскольку их содержимое может быть раскрыто.

Дополнительная информация <a href='https://www.zabbix.com/documentation/7.4/en/manual/installation/known_issues#preprocessing-global-variables-are-unsafe'>в документации Zabbix</a>.

Показать оригинальное описание (EN)

For performance reasons Zabbix Server/Proxy reuses JavaScript (Duktape) contexts (used in script items, JavaScript reprocessing, Webhooks). This can lead to confidentiality loss where a regular (non-super) Zabbix administrator leaks data for hosts they do not have access to. A fix has been released that makes the built in Zabbix JavaScript objects read-only, but please be advised that usage of global JavaScript variables is not recommended because their content could be leaked. More information <a href='https://www.zabbix.com/documentation/7.4/en/manual/installation/known_issues#preprocessing-global-variables-are-unsafe'>in Zabbix documentation</a>.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Связанные уязвимости