PT-2026-99085 · Zammad · Zammad

CVE-2026-84458

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Zammad versões anteriores a 7.1.2
Description Quando a configuração "Automatic account link on initial logon" está ativada, o sistema vincula uma identidade de Single Sign-On (SSO) de terceiros a uma conta local existente correspondendo o endereço de e-mail relatado, sem verificar se o provedor confirmou a propriedade desse e-mail. Um invasor que controle uma identidade em um provedor configurado, como qualquer locatário do Azure AD via registro de aplicativo multi-tenant /common do Microsoft 365, pode definir o e-mail da identidade para o endereço de uma vítima para se autenticar e acessar a conta da vítima. Isso permite a ignorar senhas locais de qualquer conta, incluindo agentes e administradores. Na configuração do Microsoft 365, o sistema honra a reivindicação de token de ID xms edov para verificação de e-mail, tratando a ausência da reivindicação como não verificada.
Recommendations Atualizar para a versão 7.1.2. Desativar a configuração "Automatic account link on initial logon" como uma medida de mitigação temporária.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84458
GHSA-86CC-3GGH-MF2M

Produtos afetados

Zammad