Zammad 是一款基于 Web 的开源帮助台/客户支持系统。在版本 7.0.2 之前,存在一个未认证请求可导致服务阻塞的安全漏洞。向 发起未认证请求时,会阻塞 Zammad 的请求工作进程约两分钟。 和 操作缺少其他同控制器操作中使用的 防护机制,因此它们会在已完全配置的生产环境中直接执行。该操作会针对一个空白的 OTRS 端点进入重试循环,并在每次尝试之间分别休眠 30 秒和 45 秒。 影响:未认证的远程攻击者可导致生产环境的 Zammad 实例发生拒绝服务(DoS)。每个请求几乎不消耗资源,但会强制在服务器
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-84458 | 9.1 CRITICAL | Zammad SSO自动关联时未验证邮箱导致账户接管漏洞 |
| CVE-2026-61525 | 8.8 HIGH | Zammad 长轮询控制器未验证会话标识导致任意文件删除漏洞 |
| CVE-2026-56733 | 8.7 HIGH | Zammad 错误授权与权限管理漏洞 |
| CVE-2026-84462 | 8.6 HIGH | Zammad AI Agent模板清理器绕过导致远程代码执行漏洞 |
| CVE-2026-56731 | 8.4 HIGH | Zammad 工单通知跨站脚本漏洞 |
| CVE-2026-56724 | 7.1 HIGH | Zammad 知识库模块权限检查错误漏洞 |
| CVE-2026-84465 | 7.1 HIGH | Zammad S/MIME签名验证存在伪造发件人漏洞 |
| CVE-2026-84464 | 7.1 HIGH | Zammad 外部数据源渲染 IDOR 漏洞 |
| CVE-2026-56727 | 7.1 HIGH | Zammad PGP签名伪造漏洞 |
| CVE-2026-56723 | 7.1 HIGH | Zammad 工单附件下载缺少授权验证漏洞 |
| CVE-2026-63207 | 6.9 MEDIUM | Zammad 集成管理 API 敏感信息泄露漏洞 |
| CVE-2026-84461 | 6.9 MEDIUM | Zammad:两因素登录期间密码暴力破解漏洞 |
| CVE-2026-84463 | 6.3 MEDIUM | Zammad 知识库视频组件存储型HTML注入漏洞 |
| CVE-2026-56728 | 5.3 MEDIUM | Zammad 跨用户任务栏项访问控制漏洞 |
| CVE-2026-56735 | 5.3 MEDIUM | Zammad IMG标签srcset属性未正确处理的漏洞 |
| CVE-2026-63206 | 5.3 MEDIUM | Zammad 通过缩短URL方案绕过远程图片追踪漏洞 |
| CVE-2026-56734 | 5.3 MEDIUM | Zammad 头像图片 URL SSRF漏洞 |
| CVE-2026-56732 | 5.3 MEDIUM | Zammad 工单正文恶意输入导致会话终止漏洞 |
| CVE-2026-84460 | 5.3 MEDIUM | Zammad 标签列表缺少授权,导致跨对象标签枚举漏洞 |
| CVE-2026-61855 | 5.3 MEDIUM | Zammad 入站邮件无效 PGP 签名误报漏洞 |
显示前 20 条,共 30 条。 查看全部 → →
暂无评论