PT-2026-99085 · Zammad · Zammad
CVE-2026-84458
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Zammad versões anteriores a 7.1.2
Description
Quando a configuração "Automatic account link on initial logon" está ativada, o sistema vincula uma identidade de Single Sign-On (SSO) de terceiros a uma conta local existente correspondendo o endereço de e-mail relatado, sem verificar se o provedor confirmou a propriedade desse e-mail. Um invasor que controle uma identidade em um provedor configurado, como qualquer locatário do Azure AD via registro de aplicativo multi-tenant
/common do Microsoft 365, pode definir o e-mail da identidade para o endereço de uma vítima para se autenticar e acessar a conta da vítima. Isso permite a ignorar senhas locais de qualquer conta, incluindo agentes e administradores. Na configuração do Microsoft 365, o sistema honra a reivindicação de token de ID xms edov para verificação de e-mail, tratando a ausência da reivindicação como não verificada.Recommendations
Atualizar para a versão 7.1.2.
Desativar a configuração "Automatic account link on initial logon" como uma medida de mitigação temporária.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zammad