CVE-2026-34722Zammad是一款开源Web帮助台系统。在7.0.1和6.5.4之前的版本中,其工单创建端点在使用添加链接参数时缺少授权验证。这允许低权限用户通过该端点绕过正常权限限制,向系统工单添加未授权的链接,从而破坏系统数据的完整性。
该漏洞源于Zammad后端在处理特定API请求时的逻辑缺陷。具体来说,当攻击者向工单创建接口发送POST请求时,如果请求体中包含了用于关联或添加链接的参数(如'links'),服务器端代码未对当前用户的权限进行充分校验。在正常的业务逻辑中,修改工单属性或添加外部链接通常需要更高的权限,但受影响版本的代码直接处理了该参数。攻击者利用此漏洞,仅需低权限账号即可构造恶意HTTP请求,成功执行本应被禁止的操作,导致数据完整性受损。