Le CERT-FR a récemment identifié plusieurs vulnérabilités dans Zabbix, un outil de supervision informatique largement utilisé. Ces failles pourraient permettre à un attaquant de provoquer un déni de service à distance, de contourner la politique de sécurité, d’accéder à des données confidentielles ou d’exécuter du code arbitraire. (cert.ssi.gouv.fr)
Les versions concernées incluent Zabbix 7.0.22 sans le dernier correctif de sécurité, ainsi que les versions 6.0.x antérieures à 6.0.45, 7.0.x antérieures à 7.0.24 et 7.4.x antérieures à 7.4.8. (cert.ssi.gouv.fr)
Les vulnérabilités identifiées sont les suivantes :
CVE-2025-61727 : Contournement de la politique de sécurité.
CVE-2025-61729 : Déni de service à distance.
CVE-2025-66578 : Problème de sécurité non spécifié par l’éditeur.
CVE-2026-23926 : Atteinte à la confidentialité des données.
CVE-2026-23927 : Injection de code indirecte à distance (XSS).
CVE-2026-23928 : Injection de code indirecte à distance (XSS). (cert.ssi.gouv.fr)
Pour remédier à ces vulnérabilités, il est recommandé de mettre à jour Zabbix vers les versions suivantes :
Zabbix 6.0.45 ou supérieure.
Zabbix 7.0.24 ou supérieure.
Zabbix 7.4.8 ou supérieure. (cyberveille.esante.gouv.fr)
Les administrateurs système sont invités à consulter les bulletins de sécurité de l’éditeur pour obtenir des informations détaillées sur les correctifs disponibles. (cert.ssi.gouv.fr)
Il est essentiel de maintenir les systèmes à jour pour asr la sécurité des infrastructures informatiques et prévenir les attaques potentielles.



