Kerentanan  ·  2026-09-26

Agen AI Zammad: pemblokiran filter mengarah pada eksekusi perintah arbitrer di server (CVE-2026-84462)

KerentananHigh dampakGlobalCVE-2026-84462
Advisory GitHub (25 September 2026): Konfigurasi Agen AI Zammad dilindungi oleh filter keamanan yang dapat dilewati dengan teks kolom yang dibuat khusus, memungkinkan agen yang dikonfigurasi admin menyuntikkan eksekusi perintah yang terpicu secara otomatis saat agen memproses tiket (CVSS 8.6).
Konfigurasi agen AI adalah jalur kode tepercaya; melewati filter inputnya berarti 'agen' menjadi primitif RCE server persisten di infrastruktur helpdesk yang menangani konteks pelanggan/tiket sensitif.
Administrator yang dapat membuat/mengedit Agen AI Zammad melewati filter keamanan yang melindungi konfigurasi Agen AI dengan memasukkan teks yang dibuat khusus ke dalam kolom Agen AI; kode berbahaya berjalan secara otomatis saat berikutnya Agen AI yang terpengaruh memproses tiket, mencapai eksekusi perintah arbitrer di host Zammad.
Helpdesk Zammad sebelum 7.1.2
Tingkatkan Zammad ke >= 7.1.2 (commit perbaikan e3b0c8df91ad2108c8305be23e8fe6f73fb9718d).
NVD CVE-2026-84462Zammad GHSA-gp3x-9xm8-rcj6
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →