प्लेटफ़ॉर्म
zammad
घटक
zammad
में ठीक किया गया
6.5.5
7.0.1
CVE-2026-34721 Zammad हेल्पडेस्क सिस्टम में एक क्रॉस-साइट रिक्वेस्ट फोर्जिंग (CSRF) भेद्यता है। इस भेद्यता के कारण, हमलावर OAuth प्रमाणीकरण प्रक्रिया को बायपास कर सकते हैं और अनधिकृत क्रियाएं कर सकते हैं। यह भेद्यता Zammad के संस्करण 6.5.0 से लेकर 7.0.1 से पहले के संस्करणों को प्रभावित करती है। संस्करण 6.5.4 और 7.0.1 में इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी तक अनधिकृत पहुंच प्राप्त करने की अनुमति देती है, जैसे कि टिकट बनाना, संपादित करना या हटाना। वे उपयोगकर्ता के खाते को भी नियंत्रित कर सकते हैं और सिस्टम पर अन्य दुर्भावनापूर्ण क्रियाएं कर सकते हैं। चूंकि यह OAuth कॉलबैक एंडपॉइंट को प्रभावित करता है, इसलिए हमलावर उपयोगकर्ता को धोखा देकर उन्हें अनजाने में दुर्भावनापूर्ण अनुरोध करने के लिए प्रेरित कर सकते हैं। यह भेद्यता विशेष रूप से उन संगठनों के लिए गंभीर है जो Zammad का उपयोग ग्राहक सहायता के लिए करते हैं और संवेदनशील जानकारी संग्रहीत करते हैं।
यह भेद्यता अभी तक सक्रिय रूप से शोषण किए जाने की पुष्टि नहीं की गई है, लेकिन CSRF भेद्यताएं आम तौर पर शोषण के लिए आसान होती हैं। सार्वजनिक रूप से उपलब्ध शोषण प्रमाण-अवधारणा (PoC) मौजूद नहीं हैं, लेकिन यह संभावना है कि हमलावर इस भेद्यता का फायदा उठाने के लिए PoC विकसित कर सकते हैं। CISA ने इस CVE को अभी तक KEV में शामिल नहीं किया है।
Organizations using Zammad helpdesk systems, particularly those relying on external authentication providers like Microsoft, Google, and Facebook, are at risk. Shared hosting environments where multiple Zammad instances share the same server infrastructure could also be affected, as a compromise of one instance could potentially lead to the compromise of others.
• zammad / server:
grep -r 'OAuth callback' /var/www/zammad/app/controllers/• zammad / server:
journalctl -u zammad -f | grep "CSRF token validation"• generic web:
curl -I https://<zammad_instance>/oauth/microsoft/callback | grep 'CSRF-Token'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
इस भेद्यता को कम करने के लिए, Zammad को तुरंत संस्करण 6.5.4 या 7.0.1 में अपडेट करना महत्वपूर्ण है। यदि अपग्रेड संभव नहीं है, तो OAuth प्रमाणीकरण के लिए CSRF टोकन सत्यापन को लागू करने के लिए एक अस्थायी समाधान के रूप में वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों का उपयोग किया जा सकता है। इसके अतिरिक्त, उपयोगकर्ता को फ़िशिंग हमलों से बचाने के लिए सुरक्षा जागरूकता प्रशिक्षण प्रदान किया जाना चाहिए। Zammad के नवीनतम सुरक्षा अपडेट के लिए आधिकारिक सलाहकारों की निगरानी करना भी महत्वपूर्ण है।
Zammad को संस्करण 7.0.1 या उच्चतर, या संस्करण 6.5.4 या उच्चतर में अपडेट करें। ये संस्करण CSRF राज्य पैरामीटर को सही ढंग से मान्य करके OAuth callback endpoints में CSRF भेद्यता को ठीक करते हैं।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-34721 Zammad हेल्पडेस्क सिस्टम में एक क्रॉस-साइट रिक्वेस्ट फोर्जिंग (CSRF) भेद्यता है जो OAuth कॉलबैक एंडपॉइंट को प्रभावित करती है।
यदि आप Zammad हेल्पडेस्क सिस्टम के संस्करण 6.5.0 से लेकर 7.0.1 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Zammad को तुरंत संस्करण 6.5.4 या 7.0.1 में अपडेट करें। यदि अपग्रेड संभव नहीं है, तो WAF नियमों का उपयोग करें।
अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन भेद्यता शोषण के लिए आसान है।
Zammad की आधिकारिक वेबसाइट पर सुरक्षा सलाहकार देखें: [https://www.zammad.com/security/](https://www.zammad.com/security/)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।