PT-2026-99081 · Zammad · Zammad

CVE-2026-63206

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Zammad versões anteriores a 7.1.2
Description O sanitizador HTML utilizado em artigos de tickets e visualizações de e-mail falha ao identificar e bloquear imagens remotas quando é utilizado um formato de URL abreviado que omite a barra dupla após o esquema. Como os navegadores modernos tratam esses formatos abreviados como equivalentes a URLs remotas padrão, um invasor pode enviar um e-mail ou ticket manipulado que força o navegador do destinatário a carregar silenciosamente uma imagem de um servidor externo. Isso permite que o invasor determine quando e por quem o ticket foi aberto, ignorando o aviso de conteúdo remoto bloqueado.
Recommendations Atualize o Zammad para a versão 7.1.2.

Exploit

Correção

RCE

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63206
GHSA-FPWP-W2P4-HQG7

Produtos afetados

Zammad