CVE-2026-34718

MEDIUM CVSS 4.0: 5,3 EPSS 0.03%
Обновлено 17 апреля 2026
Zammad
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 6.5.4
Устранено в версии 7.0.1
Тип уязвимости CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Zammad
Публичный эксплойт Нет

Zammad — это веб-служба поддержки/служба поддержки клиентов с открытым исходным кодом. До версий 7.0.1 и 6.5.4 в средстве очистки HTML для статей заявок отсутствовала надлежащая очистка данных: ... схем URI, что приводило к сохранению такого вредоносного контента в базе данных экземпляра Zammad. Графический интерфейс Zammad отображает этот контент, поэтому благодаря применяемым правилам CSP никакой вред не будет причинен, например, щелчок по такой ссылке.

Эта уязвимость исправлена ​​в версиях 7.0.1 и 6.5.4.

Показать оригинальное описание (EN)

Zammad is a web based open source helpdesk/customer support system. Prior to 7.0.1 and 6.5.4, the HTML sanitizer for ticket articles was missing proper sanitization of data: ... URI schemes, resulting in storing such malicious content in the database of the Zammad instance. The Zammad GUI is rendering this content, due to applied CSP rules no harm was done by e.g., clicking such a link. This vulnerability is fixed in 7.0.1 and 6.5.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Zammad Zammad
cpe:2.3:a:zammad:zammad:*:*:*:*:*:*:*:*
6.5.4
Zammad Zammad
cpe:2.3:a:zammad:zammad:7.0.0:*:*:*:*:*:*:*