
Siber Güvenlik Başkanlığı (SGB), Zabbix bileşenlerindeki dört güvenlik zafiyeti için TR-26-1255 kodlu bildirim yayımladı. Zabbix, 5 Ekim 2026 tarihinde ZBX-28193, ZBX-28194, ZBX-28196 ve ZBX-28197 kayıtlarıyla düzeltme sürümlerini duyurdu.
Zafiyet ayrıntıları ve düzeltmeler
Bildirime konu olan ve Zabbix kayıtlarında yer alan zafiyetler ve detayları şu şekilde sıralanıyor:
- ZBX-28193 (CVE-2026-59782, CVSS4 6.9): Server ve Proxy JavaScript ön işleme (Duktape) bellek ifşası. Sınırlı yönetici, başka ön işlemcilerin verisini okuyabilir. Etkilenen sürümler 6.0.0–6.0.47, 7.0.0–7.0.28 ve 7.4.0–7.4.12 iken düzeltme sürümleri 6.0.48, 7.0.29 ve 7.4.13 olarak duyuruldu.
- ZBX-28194 (CVE-2026-59783, CVSS4 2.3): Binary item NULL bayt ile Server veya Proxy çökmesi (yalnızca MySQL ve MariaDB). Etkilenen sürümler 7.0.0–7.0.28 ve 7.4.0–7.4.12; düzeltme sürümleri 7.0.29 ve 7.4.13. Geçici çözüm olarak güvenilmeyen girdili binary item toplama kapatılabiliyor.
- ZBX-28196 (CVE-2026-59786, CVSS4 6.9): Aktif ajan heartbeat mesajı PSK veya sertifika doğrulamasından bağımsız kabul ediliyor. Trapper portuna erişen biri herhangi bir hostu erişilebilir gösterebiliyor. Etkilenen sürümler 7.0.0–7.0.28 ve 7.4.0–7.4.12; düzeltme sürümleri 7.0.29 ve 7.4.13.
- ZBX-28197 (CVE-2026-59787, CVSS4 5.3): zabbix_trap_receiver.pl SNMP trap ZBXTRAP ayırıcı enjeksiyonu ve başka host adına kayıt. Etkilenen sürümler 6.0.0–6.0.47, 7.0.0–7.0.28 ve 7.4.0–7.4.12; düzeltme sürümleri 6.0.48, 7.0.29 ve 7.4.13. Betiğin değiştirilmesi gerekiyor.
Güncelleme tavsiyesi
SGB, sistem yöneticilerine Zabbix güvenlik önerisini inceleyip ilgili güncellemelerin yapılmasını tavsiye ediyor.
Kaynaklar
- Siber Güvenlik Başkanlığı TR-26-1255 Bildirimi
- Zabbix ZBX-28193 Kaydı
- Zabbix ZBX-28194 Kaydı
- Zabbix ZBX-28196 Kaydı
- Zabbix ZBX-28197 Kaydı
Kapak görseli: Dotneft / Wikimedia Commons (CC BY-SA 4.0; Zabbix Global View paneli ekran görüntüsü, kırpıldı; zafiyetin görüntüsü değildir).


