CVE-2026-23921
Zabbix API में sortfield पैरामीटर के माध्यम से ब्लाइंड, रीड-ओनली SQL इंजेक्शन
- प्रकाशित
- 24 मार्च 2026
- अद्यतन
- 26 मार्च 2026
- सीएनए असाइन करना
- Zabbix
- साक्ष्य देखे गए
- 23 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 88.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
API एक्सेस वाला एक निम्न-विशेषाधिकार प्राप्त Zabbix उपयोगकर्ता include/classes/api/CApiService.php में एक ब्लाइंड SQL इंजेक्शन भेद्यता का शोषण करके sortfield पैरामीटर के माध्यम से मनमाने SQL selects निष्पादित कर सकता है। हालाँकि क्वेरी परिणाम सीधे वापस नहीं किए जाते हैं, एक हमलावर समय-आधारित तकनीकों के माध्यम से मनमाना डेटाबेस डेटा निकाल सकता है, जिससे संभावित रूप से सत्र पहचानकर्ता का खुलासा और व्यवस्थापक खाते से समझौता हो सकता है।
स्रोत
1CVE-2026-23921 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Zabbix API में sortfield पैरामीटर के माध्यम से टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन है, जो PostgreSQL और MySQL बैकएंड से डेटा निकालने में सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।