CVE-2026-61855
Beschrijving NL
Zammad is een webgebaseerd open source helpdesk/klantenondersteuningssysteem. In 7.0.3 en 7.1.1 kan Zammad's verificatie van inkomende PGP-ondertekende e-mail onder bepaalde voorwaarden een bericht markeren als een geldig ("Goed") PGP-handtekening van een geregistreerde afzender, hoewel de weergegeven berichtinhoud niet daadwerkelijk onder die handtekening valt. Als gevolg hiervan kan het inkomende artikel worden opgeslagen met een succesvolle handtekeningstatus die niet de authenticiteit van de getoonde inhoud weerspiegelt. Dit kan agenten misleiden die vertrouwen op de handtekeningindicator bij het beoordelen van de betrouwbaarheid van inkomende post. Dit probleem is opgelost in versie 7.1.2.
Origineel (Engels) tonen
Zammad is a web based open source helpdesk/customer support system. In 7.0.3 and 7.1.1, under certain conditions, Zammad's verification of inbound PGP-signed email can mark a message as carrying a valid ("Good") PGP signature from a registered sender key, even though the displayed message content is not actually covered by that signature. As a result, the inbound article may be stored with a successful signature status that does not reflect the authenticity of the shown content. This can mislead agents who rely on the signature indicator when assessing the trustworthiness of incoming mail. This issue is fixed in version 7.1.2.