1.6
Enterprise-Apps, ERP, HR, SaaS

Zammad

Hersteller: Zammad GmbH

Enterprise-Apps, ERP, HR, SaaS

Zammad gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS“. xonatec überwacht Zammad laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

14
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.4%
Max. EPSS

Schwachstellen-Reports

14 Reports

Zeige 1 bis 14 von 14

  1. Zammad – Erratbare FormIDs im Upload Cache

    CVE-2024-33668 Kritisch

    In Zammad vor 6.3.0 verwendet der Zammad Upload Cache unsichere, teilweise erratbare FormIDs zur Identifizierung von Inhalten. Ein Angreifer könnte versuchen, diese per Brute Force zu erraten, um bösartige Inhalte in Artikelentwürfe hochzuladen, auf die er keinen Zugriff hat. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Zammad 6.3.0 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  2. Zammad: Unautorisierter Zugriff auf sensible interne Daten über den Getting-Started-Endpunkt

    CVE-2026-34723 Hoch

    Zammad ist ein webbasiertes Open-Source-Helpdesk- und Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 konnten nicht authentifizierte entfernte Angreifer über den Getting-Started-Endpunkt auf sensible interne Entitätsdaten zugreifen – auch nachdem die Systemeinrichtung bereits abgeschlossen war. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 aktualisieren.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  3. Zammad – Server-Side Template Injection mit Codeausführung über AI Agent

    CVE-2026-34724 Hoch

    Im webbasierten Open-Source-Helpdesk-System Zammad besteht vor Version 7.0.1 eine Server-Side-Template-Injection-Schwachstelle, die über den AI Agent zu entfernter Codeausführung führen kann. Die Auswirkung ist laut Quelldaten auf Umgebungen beschränkt, in denen ein Angreifer das Feld type_enrichment_data kontrollieren oder beeinflussen kann – typischerweise eine hochprivilegierte administrative Konfiguration. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

    CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD
  4. Zammad: Kunden können Zeiterfassungsdetails eines Tickets einsehen

    CVE-2024-33666 Hoch

    In Zammad vor Version 6.3.0 konnten Benutzer mit Kundenzugriff auf ein Ticket über die API auf dessen Zeiterfassungsdetails zugreifen. Diese Daten sollten ausschliesslich Agenten zur Verfügung stehen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6.3.0 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  5. Zammad – fehlendes Rate-Limiting bei der E-Mail-Adressverifizierung

    CVE-2023-50455 Hoch

    In Zammad vor Version 6.2.0 fehlt laut NVD ein Rate-Limiting bei der Funktion zur Verifizierung von E-Mail-Adressen. Ein Angreifer kann dadurch zahlreiche Anfragen für eine bekannte Adresse auslösen und so einen Denial of Service durch massenhaften E-Mail-Versand herbeiführen, was zugleich die betroffene Zieladresse mit Spam belastet. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Zammad: unautorisiertes Klonen von Ticket-Artikel-Anhängen

    CVE-2026-13229 Mittel

    Laut NVD enthält Zammad 7.1.0 eine authentifizierte, unzureichende Autorisierungsprüfung im Endpunkt zum Klonen von Ticket-Artikel-Anhängen. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

    EPSS: 0.25% Publiziert: Referenz: NVD
  7. Zammad: Fehlende Validierung von Webhook-Zieladressen

    CVE-2026-34719 Mittel

    Im webbasierten Open-Source-Helpdesk Zammad fehlte im Webhook-Modell vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Validierung von Loopback- und Link-Local-Adressen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  8. Zammad – Einsicht in nicht vorgesehene Felder in geteilten Organisationen

    CVE-2026-34248 Mittel

    Im webbasierten Open-Source-Helpdesk Zammad konnten Kunden in geteilten Organisationen, die die Tickets der jeweils anderen einsehen dürfen, vor Version 7.0.1 auch Felder sehen, die dafür nicht vorgesehen waren. Dadurch werden vertrauliche Informationen gegenüber Unbefugten offengelegt. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

    CVSS: 5.7 EPSS: 0.19% Publiziert: Referenz: NVD
  9. Zammad: Autorisierungsfehler im AI-Assistance-Endpunkt

    CVE-2026-34837 Mittel

    Im webbasierten Open-Source-Helpdesk Zammad enthält der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor Version 7.0.1 einen Autorisierungsfehler. Dadurch können Kontextdaten unzureichend geschützt sein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  10. Zammad – fehlende Berechtigungsprüfung an AI-Assistance-Endpunkt

    CVE-2026-34782 Mittel

    Im webbasierten Open-Source-Helpdesk Zammad prüfte der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor den Versionen 7.0.1 und 6.5.4 nicht, ob ein Benutzer zur Nutzung berechtigt ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  11. Zammad: Fehlende Autorisierung bei der Ticket-Erstellung

    CVE-2026-34722 Mittel

    Das Open-Source-Helpdesk-System Zammad wies vor den Versionen 7.0.1 und 6.5.4 eine fehlende Autorisierungsprüfung am Endpunkt zur Ticket-Erstellung auf, sofern der zugehörige Parameter zum Hinzufügen von Verknüpfungen verwendet wurde. Dadurch liessen sich Aktionen ohne die eigentlich erforderliche Berechtigung auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  12. Zammad – unzureichende HTML-Bereinigung (data:-URI) in Ticket-Artikeln

    CVE-2026-34718 Mittel

    In Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, fehlte im HTML-Sanitizer für Ticket-Artikel vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Bereinigung von data:-URI-Schemata. Dadurch können unter Umständen unerwünschte Inhalte über HTML-Artikel eingeschleust werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  13. Zammad – Fehlende CSRF-Validierung in OAuth-Callbacks

    CVE-2026-34721 Mittel

    Zammad ist ein webbasiertes Open-Source-Helpdesk-/Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 validieren die OAuth-Callback-Endpunkte für die externen Zugangsdaten von Microsoft, Google und Facebook keinen CSRF-Schutz. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 oder neuer aktualisieren. Im Feed ist die Schwachstelle dem überwachten Produktbereich Zammad GmbH zugeordnet.

    CVSS: 6.5 EPSS: 0.10% Publiziert: Referenz: NVD
  14. Zammad – fehlende Prüfung der SSO-Header-Herkunft

    CVE-2026-34720 Mittel

    In Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, prüfte der SSO-Mechanismus vor den Versionen 7.0.1 und 6.5.4 nicht, ob der entsprechende Header von einem vertrauenswürdigen SSO-Proxy beziehungsweise -Gateway stammt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.

    CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zammad, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog