warum Teams jeder Größe Zammad für strukturierten, zuverlässigen Support wählen.
Zammad 7.1.2
· Mit Zammad 7.1.2 steht ein wichtiges Sicherheitsupdate bereit. Es schließt kritische Schwachstellen und sollte daher zeitnah installiert werden.
Im Folgenden finden Sie alle Informationen zum Update und zu den erforderlichen Schritten.
Empfohlene Maßnahme
SaaS-Kunden: Es sind keine Schritte erforderlich. Ihre Instanzen wurden bereits durch unser Team aktualisiert und abgesichert.
Selbst gehostete Installationen: Wir empfehlen dringend, Ihr System umgehend auf die neueste Zammad-Version zu aktualisieren, um den Schutz Ihrer Installation sicherzustellen.
Behobene Sicherheitslücken
Alle technischen Details finden Sie in den Security Advisories auf GitHub.
- AI Agent template sanitizer bypass leads to remote code execution
- S/MIME signature verification allows forged sender impersonation
- Invalid PGP Detached Signatures Reported as Good Signature on Inbound Mail
- IDOR in External Data Source rendering exposes ticket, user, group, and organization data
- Missing Authorization in TagsController#list Allows Cross-Object Tag Enumeration
- Missing article authorization in ticket attachment clone endpoint
- Pending upload deletion bypass via legacy attachment endpoint
- Account takeover via unverified email matching during SSO auto-link
- HTML sanitizer API path allowlist bypass via interior path traversal in img src/srcset
- Stored XSS via unescaped option labels in the object attribute options context UI
- Stored HTML injection in Knowledge Base video widget enables forced session switching via unescaped iframe attribute
- Missing rate limiting allows password brute-forcing during two-factor login
- Sensitive Information Exposure in Integration Administration API
- Microsoft Graph error logs expose partially masked OAuth access tokens
- Channel admins can read unauthorized attachments via signature rich-text body
- Authenticated agents can read AI summary error messages from inaccessible tickets
- Remote image tracking bypass via shortened URL scheme
- Stored XSS in ticket article rendering in the new Vue-based interface
📣 Wichtige Ankündigungen
iCal-Feed für Kalender muss eine URL sein
Ab Zammad 7.2 wird die Möglichkeit, lokale Dateipfade als Quelle für iCal-Feeds von Kalendern zu verwenden, entfernt.
Veraltete Locale es-ca wird deaktiviert
Die veraltete Locale es-ca für Katalanisch wird ab Zammad 7.2 nicht mehr zur Auswahl angeboten. Nutzer, die noch auf es-ca eingestellt sind, werden automatisch auf die korrekte Locale ca migriert. Bestehende Knowledge-Base-Lokalisierungen, die auf es-ca verweisen, werden aufgrund der URL-Änderung nicht automatisch migriert und müssen manuell angepasst werden.
Strengere standardmäßige Content-Security-Policy
Der standardmäßige Content-Security-Policy-Header wird ab Zammad 7.2 um die Direktive frame-ancestors 'self' ergänzt.
⚠️ Setups, bei denen die Zammad-Weboberfläche bisher durch Überschreiben des X-Frame-Options-Headers am Reverse Proxy in einem <iframe> auf einer anderen Origin eingebettet werden konnte, werden durch die neue CSP-Direktive „frame-ancestors 'self'“ wieder blockiert.
Wenn Sie das Einbetten aus vertrauenswürdigen Quellen auch nach dem Update auf Zammad 7.2 weiterhin erlauben möchten, muss zusätzlich die Direktive frame-ancestors des Content-Security-Policy Response-Headers am Reverse Proxy angepasst werden.
Wissensdatenbank: Neuer Suchindex für den Veröffentlichungsstatus
Ab Zammad 7.2 enthält der Suchindex für Übersetzungen von Wissensdatenbank-Antworten das neue Feld publication_state. Dadurch kann die Suche gezielt nach dem aktuellen Veröffentlichungsstatus einer Antwort filtern:
draft– Entwurfinternal– internpublished– veröffentlichtarchived– archiviert
Die Änderung ist Teil der neuen Funktion „Vorgeschlagene Suchanfragen“ in der Wissensdatenbank-Suche.
Damit das neue Feld nach dem Upgrade auf Zammad 7.2 verfügbar ist, muss der Suchindex einmalig neu aufgebaut werden:
bash zammad run rake zammad:searchindex:rebuild
Ohne den Neuaufbau des Suchindex liefern Abfragen wie publication_state:draft keine Ergebnisse.