Vulnerabilidad en Zabbix (CVE-2026-23921)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
24/03/2026
Última modificación:
25/03/2026
Descripción
Un usuario de Zabbix con privilegios bajos y acceso a la API puede explotar una vulnerabilidad de inyección SQL ciega en include/classes/api/CApiService.php para ejecutar sentencias SELECT de SQL arbitrarias a través del parámetro sortfield. Aunque los resultados de la consulta no se devuelven directamente, un atacante puede exfiltrar datos arbitrarios de la base de datos mediante técnicas basadas en tiempo, lo que podría llevar a la divulgación de identificadores de sesión y al compromiso de cuentas de administrador.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA



