CVE-2026-34723Zammad是一款开源的Web工单与客户支持系统。在7.0.1及6.5.4版本之前存在安全漏洞,未经身份验证的远程攻击者能够访问“getting started”接口。尽管系统已完成初始化设置,攻击者仍可利用此漏洞获取敏感的内部实体数据。该问题导致机密性受损,建议用户尽快升级至修复版本。
该漏洞源于Zammad应用程序在处理“getting started”相关接口时的访问控制逻辑缺陷。通常情况下,该端点仅在系统初次安装和配置阶段对外开放,当系统初始化设置完成后,应当禁用或严格限制对该接口的访问。然而,在受影响的版本中,由于验证机制存在绕过缺陷,系统未能正确区分系统状态,导致攻击者可以在系统处于正常运行状态时,依然向该特定端点发送请求。根据CVSS向量分析,此攻击无需用户交互且无需任何身份认证。攻击者只需构造特定的HTTP请求即可直接访问该敏感接口。成功利用后,攻击者能够从服务器端获取敏感的内部实体数据,造成严重的信息泄露风险,但此漏洞不会直接影响系统的完整性和可用性。