PT-2026-99086 · Zammad · Zammad
CVE-2026-84460
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Zammad versões anteriores a 7.1.2
Description
Existe um problema onde qualquer usuário autenticado pode acessar o endpoint REST utilizado para recuperar listas de tags. Isso permite que o usuário obtenha nomes de tags de um ticket específico, mesmo que não possua as permissões necessárias para acessar esse ticket. Como os IDs dos tickets são números inteiros sequenciais, um invasor pode facilmente realizar a enumeração em massa para coletar rótulos de categorização interna sensíveis.
Recommendations
Atualizar para a versão 7.1.2.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zammad