【緊急】26年5月公開のZabbix の脆弱性情報

こんにちは、SCSKの後藤です。

Zabbixに関する脆弱性(CVE-2026-23926 ~ CVE-2026-23928)が発表されました。

これらの脆弱性は、6.0.44、7.0.23、7.4.7までのバージョンに影響します。

Zabbixをご利用の方は一度ご覧いただき、対象の場合はアップデート等のご検討お願い致します。

CVE-2026-23926

概要

Zabbix 7.0 以降で導入されたホストナビゲーターウィジェットにおいて、メンテナンス期間を表示するだけで任意のスクリプトが実行されてしまう脆弱性が存在します。
これにより、ユーザの権限に応じた不正操作が実行されるリスクなどがあります。

対象バージョン

以下のZabbixバージョンが影響を受けます。

  • 7.0.0 – 7.0.23
  • 7.4.0 – 7.4.7

影響

任意のスクリプトで不正操作を実行できてしまうため、データの流出や権限の昇格(エスカレーション)といった不正行為が可能となる恐れがあります。

回避方法

この脆弱性を回避するためには、Zabbixの最新バージョン(修正済みバージョン)にアップデートすることが推奨されます。

  • Zabbix7.0.24以降
  • Zabbix7.4.8以降

上記バージョンアップが難しい場合は、管理から [一般設定] -> [モジュール] でこのウィジェットを無効にする方法があります。

CVE-2026-23927

概要

Zabbix Agent 2 に接続可能なユーザが、サービスパラメータを介して Oracle の接続情報を設定できる状態になっています。その結果、Zabbix Agent 2 が攻撃者のサーバへ接続してしまう可能性があり、その際に送信される Oracle の接続情報が漏洩する恐れがあります。

対象バージョン

以下のZabbixバージョンが影響を受けます。

  • 6.0.0 – 6.0.44
  • 7.0.0 – 7.0.23
  • 7.4.0 – 7.4.7

影響

Oracle の接続情報が漏洩する可能性があり、さらにその接続情報を悪用することで、不正アクセスが可能となる恐れがあります。

回避方法

この脆弱性を回避するためには、Zabbixの最新バージョン(修正済みバージョン)にアップデートすることが推奨されます。

  • Zabbix6.0.45以降
  • Zabbix7.0.24以降
  • Zabbix7.4.8以降

上記バージョンアップが難しい場合は、Zabbix Agent 2内部で長期の接続情報保存を避ける、IPアドレスなどを用いたアクセス制限などが挙げられます。

CVE-2026-23928

概要

Zabbix 7.0 以降で導入されたアイテム履歴ウィジェットおよび、Zabbix 6.0 のプレーンテキストウィジェットにおいて、HTML 表示が有効な場合に任意のスクリプトが実行されてしまう脆弱性が存在します。
これにより、攻撃者はユーザの権限に応じて不正操作を実行できるほか、セッション情報の窃取やデータの改ざんなどの影響を引き起こす可能性があります。

対象バージョン

以下のZabbixバージョンが影響を受けます。

  • 6.0.0 – 6.0.44
  • 7.0.0 – 7.0.23
  • 7.4.0 – 7.4.7

影響

対象ウィジェットを閲覧するだけでスクリプトが実行される可能性があり、その結果としてセッション情報が窃取され、最終的にアカウント乗っ取りへと発展する恐れがあります。

回避方法

この脆弱性を回避するためには、Zabbixの最新バージョン(修正済みバージョン)にアップデートすることが推奨されます。

  • Zabbix6.0.45以降
  • Zabbix7.0.24以降
  • Zabbix7.4.8以降

上記バージョンアップが難しい場合は、アイテム履歴・プレーンテキストウィジェットでHTML表示を行わないようにする、もしくはZabbix7.0以降の場合は、管理から [一般設定] -> [モジュール] でこのウィジェットを無効にする方法があります。

 

最後に

弊社ではZabbixのバージョンアップの支援も行っております。
ご興味のある方は、是非弊社までお問合せください。
その他ご相談事項がございましたら、以下ページよりお問い合わせいただければと思います。

お問い合わせ 製品・サービスについて 入力 | SCSK株式会社
SCSK株式会社 製品・サービスについてご意見・ご質問をお受けしております。

最後まで読んでいただき、ありがとうございました。

——————————————————————————–

弊社ではZabbix関連サービスを展開しています。以下ページもご参照ください。

★Zabbixの基礎をまとめたeBookを公開しております!★

Zabbix資料ダウンロード|SCSK Plus サポート for Zabbix
Zabbix監視構築に必要な知識と最新機能についての資料をダウンロードできるページです。世界で最も人気のあるオープンソース統合監視ツール「Zabbix」の導入構築から運用保守までSCSKが強力にサポートします。

 

★SCSK Plus サポート for Zabbix★

SCSK Plus サポート for Zabbix
世界で最も人気のあるオープンソース統合監視ツール「Zabbix」の導入構築から運用保守までSCSKが強力にサポートします。

 

★SCSK Zabbixチャンネル★

SCSK Zabbixチャンネル
SCSK Zabbixチャンネルでは、最新のZabbixトレンドや実際の導入事例を動画で解説。明日から使える実践的なノウハウを提供します。 今すぐチャンネル登録して、最新情報を受け取ろう!

 

★X(旧Twitter)に、SCSK Zabbixアカウントを開設しました!★

https://x.com/SCSK_Zabbix
×
タイトルとURLをコピーしました