Уязвимость BDU:2025-12554

Идентификатор: BDU:2025-12554.
Наименование уязвимости: Уязвимость компонентов Zabbix Agent и Agent2 системы мониторинга ИТ-инфраструктуры Zabbix, позволяющая нарушителю повысить свои привилегии.
Описание уязвимости: Уязвимость компонентов Zabbix Agent и Agent2 системы мониторинга ИТ-инфраструктуры Zabbix связана с недостатками механизма контроля загрузки конфигурационного файла OpenSSL. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии путем внедрения специально сформированного DLL-файла
Уязвимое ПО: Программное средство защиты Zabbix LLC. Zabbix до 6.0.41 | Программное средство защиты Zabbix LLC. Zabbix до 7.0.18 | Программное средство защиты Zabbix LLC. Zabbix до 7.2.12 | Программное средство защиты Zabbix LLC. Zabbix до 7.4.2 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 03.10.2025.
CVSS 2.0: AV:L/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,3)
Возможные меры по устранению:
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— использование антивирусного программного обеспечения для проверки файлов, полученных из недоверенных источников;
— использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников;
— использование SIEM-систем для отслеживания событий, связанных с изменением конфигурационного файла OpenSSL;
— использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей.
Использование рекомендаций:
https://support.zabbix.com/browse/ZBX-27061.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2025-27237.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://support.zabbix.com/browse/ZBX-27061


