Zabbix : onze vulnérabilités critiques signalées par le CERT-FR
Le CERT-FR alerte sur onze failles dans Zabbix 7.4.x pouvant permettre déni de service, vol de données et injection XSS en entreprise.
Zabbix dans le viseur du CERT-FR : onze vulnérabilités à corriger sans délai
Le 18 août 2026, le CERT-FR (rattaché à l'ANSSI) a publié l'avis de sécurité CERTFR-2026-AVI-1039 signalant onze vulnérabilités affectant Zabbix, l'une des plateformes de supervision et de monitoring les plus répandues dans les infrastructures informatiques d'entreprise. Les versions concernées sont les versions 7.4.x antérieures à la version 7.4.13.
Zabbix, un outil central et exposé
Zabbix est utilisé par les équipes IT pour surveiller en temps réel la disponibilité et les performances des serveurs, réseaux, applications et services. Sa position au cœur de l'infrastructure en fait une cible de choix pour les attaquants : compromettre un outil de supervision, c'est potentiellement obtenir une vue complète sur l'ensemble du système d'information d'une organisation.
Des risques concrets pour les entreprises
L'avis du CERT-FR identifie trois grandes catégories de risques :
- Déni de service à distance : un attaquant peut rendre l'interface ou les agents Zabbix indisponibles, privant les équipes IT de leur visibilité sur l'infrastructure au moment le plus critique — par exemple lors d'une attaque en cours.
- Atteinte à la confidentialité des données : des informations sensibles hébergées ou transitant par Zabbix (identifiants, configurations réseau, données de supervision) pourraient être exposées à des tiers non autorisés.
- Atteinte à l'intégrité des données : les données collectées ou affichées pourraient être altérées, faussant les alertes et les tableaux de bord, et induisant les administrateurs en erreur.
- Injection de code indirecte à distance (XSS) : des scripts malveillants peuvent être injectés dans l'interface web de Zabbix, permettant notamment de voler des sessions d'administration ou de propager des actions malveillantes via le navigateur d'un utilisateur légitime.
Onze bulletins, onze correctifs à appliquer
Ces vulnérabilités font l'objet de onze bulletins de sécurité distincts publiés directement par Zabbix (ZBX-28067 à ZBX-28077), tous datés du 18 août 2026. Plusieurs identifiants CVE sont associés à cet avis, dont notamment CVE-2026-1199, CVE-2026-23922, CVE-2026-23929, CVE-2026-23930, CVE-2026-23931, CVE-2026-23933, CVE-2026-23934, CVE-2026-23935, CVE-2026-23937, CVE-2026-23938 et CVE-2026-597.
Quelle action immédiate pour les équipes IT ?
Le CERT-FR recommande de se référer aux bulletins de l'éditeur pour obtenir les correctifs. La mise à jour vers une version 7.4.13 ou supérieure s'impose donc en priorité pour toute organisation exploitant Zabbix en version 7.4.x.
Dans l'intervalle, il convient de restreindre l'accès à l'interface d'administration Zabbix aux seuls réseaux de confiance, de surveiller les journaux d'activité et de vérifier qu'aucune compromission n'est déjà en cours.
L'avis complet du CERT-FR est consultable à l'adresse : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1039/
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1039/