PT-2026-99090 · Zammad · Zammad

CVE-2026-84465

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Zammad versões anteriores a 7.1.2
Description O Zammad falha ao verificar adequadamente a confiança de certificados de assinatura ao processar e-mails recebidos assinados via S/MIME. Em vez de validar a cadeia de certificação, o sistema apenas verifica se um certificado com um nome correspondente já existe em seu armazenamento. Isso permite que um invasor forje e-mails criando um certificado autoassinado usando o nome de um remetente confiável anteriormente. Consequentemente, o sistema marca essas mensagens forjadas como assinadas validamente, enganando os usuários ao fazer crer que o e-mail originou-se de uma fonte confiável.
Recommendations Atualizar para a versão 7.1.2.

Exploit

Correção

Authentication Bypass by Spoofing

Improper Certificate Validation

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84465
GHSA-M9FF-HJR3-93H4

Produtos afetados

Zammad