CVE-2026-23921

HIGH CVSS 4.0: 8,7 EPSS 0.03%
Обновлено 25 марта 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

Пользователь Zabbix с низкими привилегиями и доступом к API может использовать уязвимость слепого внедрения SQL в include/classes/api/CApiService.php для выполнения произвольного выбора SQL через параметр sortfield. Хотя результаты запроса не возвращаются напрямую, злоумышленник может получить произвольные данные базы данных с помощью методов, основанных на времени, что потенциально может привести к раскрытию идентификатора сеанса и компрометации учетной записи администратора.

Показать оригинальное описание (EN)

A low privilege Zabbix user with API access can exploit a blind SQL injection vulnerability in include/classes/api/CApiService.php to execute arbitrary SQL selects via the sortfield parameter. Although query results are not returned directly, an attacker can exfiltrate arbitrary database data through time-based techniques, potentially leading to session identifier disclosure and administrator account compromise.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)