PT-2026-99087 · Zammad · Zammad
CVE-2026-84461
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Zammad versões anteriores a 7.1.2
Description
Zammad é um sistema de helpdesk e suporte ao cliente de código aberto baseado na web. Uma falha no processo de login de dois fatores permite que um invasor realize tentativas ilimitadas de adivinhação de senha para qualquer conta. Isso ocorre porque o sistema não aciona os mecanismos normais de bloqueio ou limitação de taxa durante esta etapa. Além disso, a resposta do sistema indica se a tentativa de senha está correta antes que a autenticação de dois fatores seja verificada, permitindo a força bruta de senhas fracas ou reutilizadas.
Recommendations
Atualizar para a versão 7.1.2.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Side Channel Attack
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zammad