<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Zammad</title>
    <link>https://feed.xonatec.ch/produkte/zammad</link>
    <description>Priorisierte Schwachstellen-Reports für Zammad. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Mon, 20 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/zammad.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2024-33668 — Zammad – Erratbare FormIDs im Upload Cache</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-33668</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-33668</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Zammad vor 6.3.0 verwendet der Zammad Upload Cache unsichere, teilweise erratbare FormIDs zur Identifizierung von Inhalten. Ein Angreifer könnte versuchen, diese per Brute Force zu erraten, um bösartige Inhalte in Artikelentwürfe hochzuladen, auf die er keinen Zugriff hat. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Zammad 6.3.0 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: zammad</description>
      <category>Kritisch</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34723 — Zammad: Unautorisierter Zugriff auf sensible interne Daten über den Getting-Started-Endpunkt</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34723</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34723</guid>
      <pubDate>Sun, 26 Jul 2026 00:00:00 GMT</pubDate>
      <description>Zammad ist ein webbasiertes Open-Source-Helpdesk- und Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 konnten nicht authentifizierte entfernte Angreifer über den Getting-Started-Endpunkt auf sensible interne Entitätsdaten zugreifen – auch nachdem die Systemeinrichtung bereits abgeschlossen war. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 aktualisieren.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.4%

Betroffene Produkte: zammad</description>
      <category>Hoch</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34724 — Zammad – Server-Side Template Injection mit Codeausführung über AI Agent</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34724</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34724</guid>
      <pubDate>Sun, 26 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im webbasierten Open-Source-Helpdesk-System Zammad besteht vor Version 7.0.1 eine Server-Side-Template-Injection-Schwachstelle, die über den AI Agent zu entfernter Codeausführung führen kann. Die Auswirkung ist laut Quelldaten auf Umgebungen beschränkt, in denen ein Angreifer das Feld type_enrichment_data kontrollieren oder beeinflussen kann – typischerweise eine hochprivilegierte administrative Konfiguration. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.2 · EPSS: 0.3%

Betroffene Produkte: zammad</description>
      <category>Hoch</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2024-33666 — Zammad: Kunden können Zeiterfassungsdetails eines Tickets einsehen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-33666</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-33666</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Zammad vor Version 6.3.0 konnten Benutzer mit Kundenzugriff auf ein Ticket über die API auf dessen Zeiterfassungsdetails zugreifen. Diese Daten sollten ausschliesslich Agenten zur Verfügung stehen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6.3.0 oder neuer.

Severity: Hoch · CVSS: 8.6

Betroffene Produkte: zammad</description>
      <category>Hoch</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2023-50455 — Zammad – fehlendes Rate-Limiting bei der E-Mail-Adressverifizierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-50455</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-50455</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Zammad vor Version 6.2.0 fehlt laut NVD ein Rate-Limiting bei der Funktion zur Verifizierung von E-Mail-Adressen. Ein Angreifer kann dadurch zahlreiche Anfragen für eine bekannte Adresse auslösen und so einen Denial of Service durch massenhaften E-Mail-Versand herbeiführen, was zugleich die betroffene Zieladresse mit Spam belastet. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: zammad</description>
      <category>Hoch</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-13229 — Zammad: unautorisiertes Klonen von Ticket-Artikel-Anhängen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-13229</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-13229</guid>
      <pubDate>Tue, 04 Aug 2026 00:00:00 GMT</pubDate>
      <description>Laut NVD enthält Zammad 7.1.0 eine authentifizierte, unzureichende Autorisierungsprüfung im Endpunkt zum Klonen von Ticket-Artikel-Anhängen. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: zammad, zoho-manageengine</description>
      <category>Mittel</category><category>Zammad GmbH</category><category>Zoho</category>
    </item>
    <item>
      <title>CVE-2026-34719 — Zammad: Fehlende Validierung von Webhook-Zieladressen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34719</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34719</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im webbasierten Open-Source-Helpdesk Zammad fehlte im Webhook-Modell vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Validierung von Loopback- und Link-Local-Adressen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34248 — Zammad – Einsicht in nicht vorgesehene Felder in geteilten Organisationen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34248</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34248</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im webbasierten Open-Source-Helpdesk Zammad konnten Kunden in geteilten Organisationen, die die Tickets der jeweils anderen einsehen dürfen, vor Version 7.0.1 auch Felder sehen, die dafür nicht vorgesehen waren. Dadurch werden vertrauliche Informationen gegenüber Unbefugten offengelegt. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

Severity: Mittel · CVSS: 5.7 · EPSS: 0.2%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34837 — Zammad: Autorisierungsfehler im AI-Assistance-Endpunkt</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34837</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34837</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im webbasierten Open-Source-Helpdesk Zammad enthält der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor Version 7.0.1 einen Autorisierungsfehler. Dadurch können Kontextdaten unzureichend geschützt sein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 oder neuer aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34782 — Zammad – fehlende Berechtigungsprüfung an AI-Assistance-Endpunkt</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34782</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34782</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im webbasierten Open-Source-Helpdesk Zammad prüfte der REST-Endpunkt POST /api/v1/ai_assistance/text_tools/:id vor den Versionen 7.0.1 und 6.5.4 nicht, ob ein Benutzer zur Nutzung berechtigt ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34722 — Zammad: Fehlende Autorisierung bei der Ticket-Erstellung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34722</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34722</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Open-Source-Helpdesk-System Zammad wies vor den Versionen 7.0.1 und 6.5.4 eine fehlende Autorisierungsprüfung am Endpunkt zur Ticket-Erstellung auf, sofern der zugehörige Parameter zum Hinzufügen von Verknüpfungen verwendet wurde. Dadurch liessen sich Aktionen ohne die eigentlich erforderliche Berechtigung auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Zammad 7.0.1 bzw. 6.5.4 oder neuer aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34718 — Zammad – unzureichende HTML-Bereinigung (data:-URI) in Ticket-Artikeln</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34718</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34718</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, fehlte im HTML-Sanitizer für Ticket-Artikel vor den Versionen 7.0.1 und 6.5.4 eine ausreichende Bereinigung von data:-URI-Schemata. Dadurch können unter Umständen unerwünschte Inhalte über HTML-Artikel eingeschleust werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.

Severity: Mittel · CVSS: 6.1 · EPSS: 0.1%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34721 — Zammad – Fehlende CSRF-Validierung in OAuth-Callbacks</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34721</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34721</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Zammad ist ein webbasiertes Open-Source-Helpdesk-/Kundensupport-System. Vor den Versionen 7.0.1 und 6.5.4 validieren die OAuth-Callback-Endpunkte für die externen Zugangsdaten von Microsoft, Google und Facebook keinen CSRF-Schutz. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 7.0.1 bzw. 6.5.4 oder neuer aktualisieren. Im Feed ist die Schwachstelle dem überwachten Produktbereich Zammad GmbH zugeordnet.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.1%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
    <item>
      <title>CVE-2026-34720 — Zammad – fehlende Prüfung der SSO-Header-Herkunft</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34720</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34720</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Zammad, einem webbasierten Open-Source-Helpdesk- und Support-System, prüfte der SSO-Mechanismus vor den Versionen 7.0.1 und 6.5.4 nicht, ob der entsprechende Header von einem vertrauenswürdigen SSO-Proxy beziehungsweise -Gateway stammt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Zammad 7.0.1 beziehungsweise 6.5.4 aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.1%

Betroffene Produkte: zammad</description>
      <category>Mittel</category><category>Zammad GmbH</category>
    </item>
  </channel>
</rss>
