CVE-2026-34782Zammad是一款基于Web的开源帮助台系统。在7.0.1和6.5.4之前的版本中,系统存在访问控制缺陷。REST端点POST /api/v1/ai_assistance/text_tools/:id未验证用户是否有权使用特定的文本工具。这允许低权限用户未经授权访问受限功能,违反了最小权限原则。
该漏洞源于Zammad后端在处理AI辅助文本工具API请求时的逻辑缺陷。受影响版本在处理POST /api/v1/ai_assistance/text_tools/:id请求时,仅检查了基本的身份认证(即用户是否登录),但未检查用户是否具备调用该特定工具的权限。攻击者利用此漏洞,只需拥有一个普通用户账号,即可通过构造HTTP请求,指定任意工具ID调用系统内部的文本处理接口。虽然CVSS评分显示机密性影响为无,但这种未授权的API调用可能导致敏感信息被AI工具处理并泄露,或导致系统资源被滥用。修复方案是在该端点增加了严格的权限校验逻辑。