{"id":"UBUNTU-CVE-2022-40626","details":"An unauthenticated user can create a link with reflected Javascript code inside the backurl parameter and send it to other authenticated users in order to create a fake account with predefined login, password and role in Zabbix Frontend.","modified":"2026-01-30T00:33:54.782581Z","published":"2022-09-14T11:15:00Z","withdrawn":"2025-07-16T05:01:37Z","related":["CVE-2022-40626"],"references":[{"type":"REPORT","url":"https://ubuntu.com/security/CVE-2022-40626"},{"type":"REPORT","url":"https://support.zabbix.com/browse/ZBX-21350"},{"type":"REPORT","url":"https://git.zabbix.com/projects/ZBX/repos/zabbix/commits/55eb14d0a394b362d5df00ed9e06a3918472deec"},{"type":"REPORT","url":"https://www.cve.org/CVERecord?id=CVE-2022-40626"}],"affected":[{"package":{"name":"zabbix","ecosystem":"Ubuntu:24.10","purl":"pkg:deb/ubuntu/zabbix@1:6.0.29+dfsg-1?arch=source&distro=oracular"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1:6.0.29+dfsg-1"}]}],"ecosystem_specific":{"availability":"No subscription required","binaries":[{"binary_name":"zabbix-agent","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-agent-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-agent2","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-agent2-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-frontend-php","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-java-gateway","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-mysql","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-mysql-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-pgsql","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-pgsql-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-sqlite3","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-proxy-sqlite3-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-server-mysql","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-server-mysql-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-server-pgsql","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-server-pgsql-dbgsym","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-web-service","binary_version":"1:6.0.29+dfsg-1"},{"binary_name":"zabbix-web-service-dbgsym","binary_version":"1:6.0.29+dfsg-1"}],"ubuntu_priority":"medium"},"database_specific":{"source":"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/cve/2022/UBUNTU-CVE-2022-40626.json"}}],"schema_version":"1.7.3","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:N"}]}