Skip to content

Zabbix corrige six CVE : divulgation mémoire, XSS, injection SNMP

Zabbix publie 6.0.48, 7.0.29 et 7.4.13 pour corriger six vulnérabilités (CVE-2026-59782 à 59788). Le CERT-FR relaie via CERTFR-2026-AVI-1261. Aucune exploitation signalée.

Publié le 4 min de lecture

Zabbix a corrigé six vulnérabilités dans sa plateforme de supervision, réparties sur les branches maintenues 6.0, 7.0 et 7.4. Les correctifs sont dans 6.0.48, 7.0.29 et 7.4.13. Le CERT-FR relaie l'avis CERTFR-2026-AVI-1261 le 5 octobre. Aucune exploitation active n'est signalée à ce stade, et la plus grave des failles plafonne à CVSS 6.9 — mais Zabbix est souvent central dans un SI et parfois exposé, ce qui justifie de planifier la montée de version.

La source primaire est constituée des tickets de sécurité publiés par Zabbix (ZBX-28193 à ZBX-28198), un par CVE.

Les six failles

  • CVE-2026-59782 — divulgation mémoire via le préprocessing JavaScript (CVSS 6.9). Le moteur Duktape laisse un administrateur aux droits limités, autorisé à définir des règles de préprocessing, lire la mémoire tas brute et récupérer des données d'autres préprocesseurs (ZBX-28193).
  • CVE-2026-59783 — déni de service du serveur via items binaires (CVSS 2.3). Un octet nul en entrée d'un item binaire fait planter serveur/proxy sous MySQL/MariaDB (ZBX-28194).
  • CVE-2026-59785 — inférence d'identifiants masqués (CVSS 5.1). Un utilisateur authentifié avec accès en lecture à un hôte peut déduire des secrets IPMI et PSK masqués en observant les résultats de requêtes multiselect.get forgées (ZBX-28195).
  • CVE-2026-59786 — heartbeat d'agent actif sans contrôle TLS (CVSS 6.9). Serveur et proxy ne valident ni PSK ni certificat sur les messages de heartbeat des agents actifs ; un attaquant sur le réseau peut déclarer à tort un hôte disponible (ZBX-28196).
  • CVE-2026-59787 — injection de traps SNMP dans zabbix_trap_receiver.pl (CVSS 5.3). Le script Perl ne neutralise pas le délimiteur d'enregistrement ZBXTRAP ; quiconque peut émettre un trap SNMP peut injecter un enregistrement ciblant un autre hôte (perte d'intégrité) (ZBX-28197).
  • CVE-2026-59788 — XSS stocké dans le formulaire OAuth du type de média e-mail (CVSS 5.7). Le paramètre d'endpoint d'autorisation n'est pas filtré avant d'être passé à window.open(), ce qui autorise des URL javascript: ; déclenchable quand un Super Admin ouvre un fichier d'import de type de média fourni par l'attaquant (ZBX-28198).

Versions concernées

  • Zabbix 6.0.x antérieur à 6.0.48
  • Zabbix 7.0.x antérieur à 7.0.29
  • Zabbix 7.4.x antérieur à 7.4.13

Toutes les failles ne touchent pas toutes les branches : le DoS via items binaires (CVE-2026-59783) et le heartbeat sans TLS (CVE-2026-59786) ne concernent que 7.0 et 7.4. Dans le doute, la montée vers la dernière version de maintenance de votre branche corrige l'ensemble du lot.

Exploitation

Aucune exploitation active n'est mentionnée par Zabbix ni par le CERT-FR. Plusieurs de ces failles exigent par ailleurs un compte authentifié (préprocessing, inférence d'identifiants) ou un accès réseau au bon protocole (heartbeat, trap SNMP) — ce qui n'est pas un argument pour attendre, mais une raison de prioriser selon votre exposition.

Que faire

  1. Identifiez votre branche et votre version (Reports → System information, ou la page de connexion) et planifiez la montée vers 6.0.48 / 7.0.29 / 7.4.13 selon le cas.
  2. Remplacez zabbix_trap_receiver.pl par la version corrigée si vous utilisez la réception de traps SNMP côté serveur — le correctif de code ne suffit pas sans redéploiement du script.
  3. Restreignez l'accès réseau au serveur et aux proxys (ports agent/trapper), surtout si des composants sont joignables hors du réseau de supervision.
  4. Revoyez les droits des comptes frontend : les failles de préprocessing et d'inférence d'identifiants supposent un utilisateur authentifié disposant de droits que vous pouvez sans doute réduire.

Contexte

Rien de spectaculaire dans ce lot — pas de RCE non authentifiée, pas de zero-day — mais une illustration nette de la surface d'attaque d'un outil de supervision : du code serveur (Duktape, items binaires), des protocoles de collecte peu authentifiés (traps SNMP, heartbeat) et un frontend riche (XSS OAuth, fuites d'identifiants). Zabbix est précisément le genre de service qui voit tout le parc et stocke des secrets d'accès ; le patcher sur ses versions de maintenance fait partie de l'hygiène de base, au même titre que les équipements qu'il surveille.

Articles liés