Zabbix SIA heeft elf kwetsbaarheden verholpen die verspreid zitten over de API, de frontend, de script- en preprocessing-componenten en de Windows Agent installer van het monitoringplatform. Het NCSC beoordeelt de impact als high, bij een medium waarschijnlijkheid van misbruik.
De problemen lopen uiteen van functionele fouten tot informatielekken. Zo telt het lockout-mechanisme meerdere gelijktijdige mislukte inlogpogingen niet goed, waardoor een aanvaller de blokkade kan omzeilen en meer wachtwoorden kan proberen dan bedoeld. In de OAuth-configuratie voor e-mailmedia kan een Super Admin via aanpassingen aan het token-endpoint het client secret blootleggen en wijzigen. En prototype pollution in de functie searchParamsToObject() leidt tot persistente cross-site scripting via onveilige verwerking van URL-parameters.
Daarnaast spelen nog enkele andere kwetsbaarheden:
- Een niet-geauthenticeerde actie (popup.testtriggerexpr) kan worden misbruikt voor een denial-of-service door excessieve CPU-belasting.
- Via validate.api.exists kunnen geauthenticeerde gebruikers plaintext user-macro-waarden uitlezen, en in Zabbix 7.4 bleek een cryptografische sleutel voor het ondertekenen van sessies onjuist opgeslagen in de database seed, waardoor sessiecookies vervalst konden worden bij gebruik van SAML-authenticatie en gastgebruikers.
- In de JavaScript HttpRequest-logica van script items en preprocessing kan een administrator geheugen buiten de bedoelde grenzen uitlezen.
- Via de API-actie host.get kunnen geauthenticeerde gebruikers de pre-shared key (PSK) van een host achterhalen.
- Speciaal samengestelde JavaScript in preprocessing of script items kan server- of proxycrashes veroorzaken, met name in community-packages voor Fedora en EPEL.
Verder detecteert de Windows Agent installer voortaan onveilige installatiepaden die kwetsbaar zijn voor DLL-sideloading, en vraagt hij expliciet bevestiging voordat de installatie doorgaat.
Zabbix heeft updates uitgebracht voor alle genoemde componenten; de referenties naar de individuele bugtickets (ZBX-28067 tot en met ZBX-28077) staan in de advisory.
Voor organisaties die Zabbix gebruiken voor infrastructuurmonitoring is dit een moment om niet alleen de serverversie te updaten, maar ook de Windows-agents opnieuw te installeren en de frontend-toegang te controleren - juist omdat meerdere lekken pas echt gevaarlijk worden in combinatie met elkaar, zoals gestolen PSK’s of vervalste sessies.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.