Ad

CVE-2026-84461

MEDIUM CVSS 4.0: 6,9 EPSS 0.32%
Обновлено 28 сентября 2026
Zammad
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 7.1.2
Тип уязвимости CWE-307, CWE-799, CWE-203
Поставщик Zammad
Публичный эксплойт Нет

Zammad is a web based open source helpdesk/customer support system. Prior to 7.1.2, the two-factor login step let an attacker try unlimited password guesses for any account without triggering Zammad's normal lockout or rate limiting. The response also revealed whether a guess was correct, even before two-factor authentication was checked.

This made it possible to brute-force weak or reused passwords. This issue is fixed in version 7.1.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)