脅威動向  2026-08-24(月)配信

Zabbix 7.4にセッションキーのハードコーディング脆弱性

Zabbix 7.4.0から7.4.10までのバージョンにおいて、フロントエンドセッションの署名用暗号鍵がデータベースのシードに誤って書き込まれる不具合が存在します。特定の認証条件が揃った環境下でセッションCookieが偽造されるおそれがあります。
主要なTTP
ハードコーディングされたセッションキーの悪用
SAML認証とゲストユーザー機能の併用環境を狙った不正アクセス
偽造したセッションCookieによる認証バイパス
対象となる組織・利用者
Zabbix 7.4.0〜7.4.10を使用しており、かつSAML認証とゲストユーザーの両方を有効にしている組織。
推奨される防御アクション
Zabbixサーバを修正済みバージョンの7.4.11へ迅速にアップグレードする
アップグレードによりデータベースから該当のセッションキーが削除されることを確認する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →