Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07355

Опубликовано: 24 мар. 2026
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость системы мониторинга ИТ-инфраструктуры Zabbix связана с непринятием мер по защите структуры запроса sql. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

АО «ИВК»
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Zabbix LLC.

Наименование ПО

АЛЬТ СП 10
Debian GNU/Linux
РЕД ОС
Zabbix

Версия ПО

- (АЛЬТ СП 10)
13 (Debian GNU/Linux)
8.0 (РЕД ОС)
до 7.0.22 (Zabbix)
до 7.2.15 (Zabbix)
до 7.4.6 (Zabbix)

Тип ПО

Операционная система
Программное средство защиты

Операционные системы и аппаратные платформы

АО «ИВК» АЛЬТ СП 10 -
Сообщество свободного программного обеспечения Debian GNU/Linux 13
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://support.zabbix.com/browse/ZBX-27640
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-23921
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2026-23921
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 15%
0.0024
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
redos
4 месяца назад

Уязвимость zabbix7.4

CVSS3: 8.8
redos
4 месяца назад

Уязвимость zabbix7.2

CVSS3: 8.8
redos
4 месяца назад

Уязвимость zabbix7-lts

ubuntu
4 месяца назад

A low privilege Zabbix user with API access can exploit a blind SQL injection vulnerability in include/classes/api/CApiService.php to execute arbitrary SQL selects via the sortfield parameter. Although query results are not returned directly, an attacker can exfiltrate arbitrary database data through time-based techniques, potentially leading to session identifier disclosure and administrator account compromise.

nvd
4 месяца назад

A low privilege Zabbix user with API access can exploit a blind SQL injection vulnerability in include/classes/api/CApiService.php to execute arbitrary SQL selects via the sortfield parameter. Although query results are not returned directly, an attacker can exfiltrate arbitrary database data through time-based techniques, potentially leading to session identifier disclosure and administrator account compromise.

EPSS

Процентиль: 15%
0.0024
Низкий

8.8 High

CVSS3

9 Critical

CVSS2