PT-2026-99088 · Zammad · Zammad

CVE-2026-84463

·

Publicado

2026-09-25

·

Atualizado

2026-09-29

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Zammad versões anteriores a 7.1.2
Description Usuários com direitos de edição da Base de Conhecimento para uma categoria podem incorporar um widget de vídeo em uma resposta publicada usando um valor especialmente criado. Como esse valor é inserido no HTML da página sem ser escapado para seu contexto de atributo, isso permite a injeção de HTML adicional. Quando um usuário com permissões de troca de sessão visualiza a resposta afetada, o HTML injetado dispara uma solicitação silenciosa para o endpoint de troca de sessão usando as credenciais ativas do visualizador. Essa ação altera a sessão do visualizador para uma conta selecionada pelo autor da resposta da Base de Conhecimento.
Recommendations Atualizar para a versão 7.1.2.

Exploit

Correção

XSS

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84463
GHSA-CXJG-4GMF-5XQC

Produtos afetados

Zammad