· kaynak dev.to (home feed)
Zabbix agent yükleyicisindeki CVE-2026-59781, yerel kullanıcıların DLL üzerinden admin yetkisine yükselmesine imkân veriyor
Zabbix agent yükleyicisindeki bir DLL yükleme açığı, düşük yetkili yerel kullanıcıların yönetici olarak kod çalıştırmasına imkân veriyor; 7.0.24 ve 7.4.8 sürümlerinde yamalandı.

Ne oldu
Japan Vulnerability Notes (JVN), 28 Ağustos 2026'da CVE-2026-59781 olarak takip edilen Zabbix agent yükleyicisindeki bir yetki yükseltme açığını açıklayan bir danışma belgesi yayımladı. Ertesi gün dev.to'da yayımlanan bir yazıda özetlenen belgeye göre, Zabbix agent'ın 7.0.24 ve 7.4.8 öncesi sürümleri kurulum sırasında hatalı dosya erişim izinleri uyguluyor. Yalnızca düşük yetkili erişime sahip yerel bir saldırgan, bundan yararlanarak yükleyici çalıştığında kötü niyetli bir DLL'nin yönetici yetkileriyle yüklenmesini ve çalıştırılmasını sağlayabiliyor.
JVN sorunu Orta önem derecesinde değerlendiriyor; CVSS v3.1 skoru 6.7, CVSS v4.0 skoru ise 5.4. Sömürü, saldırganın halihazırda yerel erişimine sahip olmasını ve kullanıcı etkileşimine bağlı — özellikle bir yöneticinin savunmasız yükleyiciyi çalıştırması gerekiyor.
Saldırı nasıl işliyor
Saldırı tanıdık bir DLL hijacking örüntüsünü izliyor:
- Düşük yetkili bir saldırgan, yükleyicinin arama yaptığı bir konuma (örneğin kullanıcı tarafından yazılabilir bir dizine) kötü niyetli bir DLL yerleştirir.
- Yönetici, savunmasız yükleyiciyi başlatır.
- Yükleyici bağımlılıklarını çözer ve saldırganın dosyasını yükler.
- Kötü niyetli kod yönetici yetkileriyle çalışır.
dev.to yazısı bu tekniği iki MITRE ATT&CK girdisiyle eşleştiriyor: T1574.002 (Hijack Execution Flow: DLL Side-Loading) ve T1068 (Exploitation for Privilege Escalation). Başarı üç koşula bağlı: saldırganın DLL arama yoluna yazabilmesi, bir yöneticinin yükleyiciyi çalıştırması ve kötü niyetli DLL'nin meşru kütüphaneye göre öncelikli olması. Kurbanın bakış açısından ekranda yanlış görünen hiçbir şey yok — yükleyici normal davranıyormuş gibi görünürken payload arka planda çalışıyor.
Düzeltmeler ve sertleştirme
Danışma belgesindeki önerilen çözüm, Zabbix agent'ı 7.0.24, 7.4.8 veya sonraki bir sürüme güncellemektir. Yamalamanın ötesinde JVN'nin önerisi, yükleyiciyi yalnızca yöneticilerin yazabildiği özel bir klasörden çalıştırmak ve yazılım dağıtım paylaşımları ile geçici dizinlerdeki izinleri sıkılaştırmaktır; çünkü bunlar saldırganın DLL yerleştirebileceği yaygın hazırlık noktalarıdır.
Bir güvenlik ihlali doğrulanırsa, yazı etkilenen host'u izole etmeyi ve ilgili kimlik bilgileri ile aktif oturumları geçersiz kılmayı öneriyor; yönetici haklarına sahip bir saldırganın kalıcılık sağlamış veya kimlik bilgileri toplamış olabileceği varsayımıyla.
Tespit açıları
Güvenlik ekipleri için yazı, ilişkilendirilmeye değer birkaç sinyali öne çıkarıyor: yükleyicinin kullanıcı tarafından yazılabilir bir konumdan DLL yüklemesi; yükleyiciden kaynaklanan şüpheli alt süreçler, yeni servisler, zamanlanmış görevler veya hesap oluşturma; ve bir güncellemeden hemen sonra bir uç noktadan bilinmeyen hedeflere giden giden bağlantılar. Süreç, kimlik ve ağ logları arasındaki zaman serisi korelasyonu, tek bir göstergeden daha önemlidir; çünkü bu olayların her biri tek başına zararsız görünebilir.
Yazıya göre iki şey hâlâ bilinmiyor: sömürünün tam olarak hangi DLL'leri ve hangi arama sırasını içerdiği ve herhangi bir herkese açık proof-of-concept kodunun ya da gerçek dünyadaki saldırının bulunup bulunmadığı. Yalnızca kamuya açık bilgiler aktif sömürüyü doğrulayamaz.
Neden önemli
Zabbix, altyapı izlemede yaygın olarak kullanılıyor ve agent'ları, güncellemelerin rutin ve tekrarlanan yönetim işi olduğu büyük Windows uç noktası filolarında yer alıyor. Bu düzenlilik tam da bu açığı cazip kılan şey: izlenen herhangi bir makinede mütevazı bir yerel kalıcılık, bir yönetici bir dahaki sefere güncelleme gönderdiğinde yönetici erişimine dönüştürülebilir. Saldırı ayrıca tamamen meşru görünen bir işlemin içinde gizleniyor, bu nedenle yüzeysel gözlemle ortaya çıkmaz. Güvenlik ekipleri, tüm sistemlerde agent sürümlerini envanterden geçirmeli, dağıtım paylaşımları ve hazırlık dizinlerinin sıradan kullanıcılar tarafından yazılabilir olmadığını doğrulamalı ve her host 7.0.24 veya 7.4.8'e ulaşana kadar yükleyici çalışmaları sırasında DLL yüklemelerini ve süreç oluşturmayı izlemelidir.
- #security
- #zabbix
- #vulnerability
- #windows
- #monitoring