Zammad
Hersteller: Zammad GmbH
Zammad gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS“. xonatec überwacht Zammad laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
14 ReportsZeige 1 bis 14 von 14
-
Zammad – Erratbare FormIDs im Upload Cache
CVE-2024-33668 KritischIn Zammad vor 6.3.0 verwendet der Zammad Upload Cache unsichere, teilweise erratbare FormIDs zur Identifizierung von Inhalten. Ein Angreifer könnte versuchen, diese per Brute Force zu erraten, um bösartige Inhalte in Artikelentwürfe hochzuladen, auf die er keinen Zugriff hat. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Zammad 6.3.0 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Zammad: Unautorisierter Zugriff auf sensible interne Daten über den Getting-Started-Endpunkt
CVE-2026-34723 HochZammad ist ein webbasiertes Open-Source-Helpdesk- und Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 konnten nicht authentifizierte entfernte Angreifer über den Getting-Started-Endpunkt auf sensible interne Entitätsdaten zugreifen – auch nachdem die Systemeinrichtung bereits abgeschlossen war. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 aktualisieren.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Zammad – Server-Side Template Injection mit Codeausführung über AI Agent
CVE-2026-34724 HochIm webbasierten Open-Source-Helpdesk-System Zammad besteht vor Version 7.0.1 eine Server-Side-Template-Injection-Schwachstelle, die über den AI Agent zu entfernter Codeausführung führen kann. Die Auswirkung ist laut Quelldaten auf Umgebungen beschränkt, in denen ein Angreifer das Feld type_enrichment_data kontrollieren oder beeinflussen kann – typischerweise eine hochprivilegierte administrative Konfiguration. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.
CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD -
Zammad: Kunden können Zeiterfassungsdetails eines Tickets einsehen
CVE-2024-33666 HochIn Zammad vor Version 6.3.0 konnten Benutzer mit Kundenzugriff auf ein Ticket über die API auf dessen Zeiterfassungsdetails zugreifen. Diese Daten sollten ausschliesslich Agenten zur Verfügung stehen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6.3.0 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
Zammad – fehlendes Rate-Limiting bei der E-Mail-Adressverifizierung
CVE-2023-50455 HochIn Zammad vor Version 6.2.0 fehlt laut NVD ein Rate-Limiting bei der Funktion zur Verifizierung von E-Mail-Adressen. Ein Angreifer kann dadurch zahlreiche Anfragen für eine bekannte Adresse auslösen und so einen Denial of Service durch massenhaften E-Mail-Versand herbeiführen, was zugleich die betroffene Zieladresse mit Spam belastet. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Zammad: unautorisiertes Klonen von Ticket-Artikel-Anhängen
CVE-2026-13229 MittelLaut NVD enthält Zammad 7.1.0 eine authentifizierte, unzureichende Autorisierungsprüfung im Endpunkt zum Klonen von Ticket-Artikel-Anhängen. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.
EPSS: 0.25% Publiziert: Referenz: NVD -
Zammad: Fehlende Validierung von Webhook-Zieladressen
CVE-2026-34719 MittelIm webbasierten Open-Source-Helpdesk Zammad fehlte im Webhook-Modell vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Validierung von Loopback- und Link-Local-Adressen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Zammad – Einsicht in nicht vorgesehene Felder in geteilten Organisationen
CVE-2026-34248 MittelIm webbasierten Open-Source-Helpdesk Zammad konnten Kunden in geteilten Organisationen, die die Tickets der jeweils anderen einsehen dürfen, vor Version 7.0.1 auch Felder sehen, die dafür nicht vorgesehen waren. Dadurch werden vertrauliche Informationen gegenüber Unbefugten offengelegt. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.
CVSS: 5.7 EPSS: 0.19% Publiziert: Referenz: NVD -
Zammad: Autorisierungsfehler im AI-Assistance-Endpunkt
CVE-2026-34837 MittelIm webbasierten Open-Source-Helpdesk Zammad enthält der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor Version 7.0.1 einen Autorisierungsfehler. Dadurch können Kontextdaten unzureichend geschützt sein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Zammad – fehlende Berechtigungsprüfung an AI-Assistance-Endpunkt
CVE-2026-34782 MittelIm webbasierten Open-Source-Helpdesk Zammad prüfte der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor den Versionen 7.0.1 und 6.5.4 nicht, ob ein Benutzer zur Nutzung berechtigt ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Zammad: Fehlende Autorisierung bei der Ticket-Erstellung
CVE-2026-34722 MittelDas Open-Source-Helpdesk-System Zammad wies vor den Versionen 7.0.1 und 6.5.4 eine fehlende Autorisierungsprüfung am Endpunkt zur Ticket-Erstellung auf, sofern der zugehörige Parameter zum Hinzufügen von Verknüpfungen verwendet wurde. Dadurch liessen sich Aktionen ohne die eigentlich erforderliche Berechtigung auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Zammad – unzureichende HTML-Bereinigung (data:-URI) in Ticket-Artikeln
CVE-2026-34718 MittelIn Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, fehlte im HTML-Sanitizer für Ticket-Artikel vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Bereinigung von data:-URI-Schemata. Dadurch können unter Umständen unerwünschte Inhalte über HTML-Artikel eingeschleust werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Zammad – Fehlende CSRF-Validierung in OAuth-Callbacks
CVE-2026-34721 MittelZammad ist ein webbasiertes Open-Source-Helpdesk-/Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 validieren die OAuth-Callback-Endpunkte für die externen Zugangsdaten von Microsoft, Google und Facebook keinen CSRF-Schutz. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 oder neuer aktualisieren. Im Feed ist die Schwachstelle dem überwachten Produktbereich Zammad GmbH zugeordnet.
CVSS: 6.5 EPSS: 0.10% Publiziert: Referenz: NVD -
Zammad – fehlende Prüfung der SSO-Header-Herkunft
CVE-2026-34720 MittelIn Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, prüfte der SSO-Mechanismus vor den Versionen 7.0.1 und 6.5.4 nicht, ob der entsprechende Header von einem vertrauenswürdigen SSO-Proxy beziehungsweise -Gateway stammt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.
CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zammad, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.