warum Teams jeder Größe Zammad für strukturierten, zuverlässigen Support wählen.
Zammad 7.1.3
· Zammad 7.1.3 ist ein wichtiges Sicherheitsupdate, das verschiedene Fehlerbehebungen enthält. Nachfolgend finden Sie alle relevanten Informationen zum Update und die erforderlichen Schritte.
Empfohlene Maßnahme
SaaS-Kunden: Es sind keine Schritte erforderlich. Ihre Instanzen wurden bereits durch unser Team aktualisiert und abgesichert.
Selbst gehostete Installationen: Wir empfehlen dringend, Ihr System umgehend auf die neueste Zammad-Version zu aktualisieren, um den Schutz Ihrer Installation sicherzustellen.
Behobene Sicherheitslücken
Alle technischen Details finden Sie in den Security Advisories auf GitHub.
- SSRF protection bypass via DNS rebinding in hostname safety check
- Arbitrary object disclosure via Core Workflow perform endpoint
- Cross-tenant attachment disclosure via inline images in notification emails
- Disclosure of external data source credentials to non-admin users via object attribute metadata
- Disclosure of group-restricted text modules to unauthorized agents
- Improper access control allows agents to read and modify other users' overview ordering preferences
- AI error messages can be turned into clickable links due to incorrect escaping order
📣 Wichtige Ankündigungen
Suchindex der Wissensdatenbank: neues Feld publication_state
Zammad 7.2 führt im Rahmen der neuen Funktion „Suchvorschläge“ in der Wissensdatenbank-Suche ein neues Feld publication_state für KnowledgeBase::Answer::Translation ein. Das Feld gibt den aktuellen Status einer Antwort wieder (Entwurf, intern, veröffentlicht oder archiviert).
Damit das neue Feld nach dem Upgrade auf Zammad 7.2 verfügbar ist, muss der Suchindex neu erstellt werden:
zammad run rake zammad:searchindex:rebuild
Ohne Neuaufbau des Indexes liefern Abfragen wie publication_state:draft“ keine Ergebnisse.
iCal-Feed für Kalender muss eine URL sein
Ab Zammad 7.2 wird die Möglichkeit, lokale Dateipfade als Quelle für iCal-Feeds von Kalendern zu verwenden, entfernt.
Veraltete Locale es-ca wird deaktiviert
Die veraltete Locale es-ca für Katalanisch wird ab Zammad 7.2 nicht mehr zur Auswahl angeboten. Nutzer, die noch auf es-ca eingestellt sind, werden automatisch auf die korrekte Locale ca migriert. Bestehende Knowledge-Base-Lokalisierungen, die auf es-ca verweisen, werden aufgrund der URL-Änderung nicht automatisch migriert und müssen manuell angepasst werden.
Strengere standardmäßige Content-Security-Policy
Der standardmäßige Content-Security-Policy-Header wird ab Zammad 7.2 um die Direktive frame-ancestors 'self' ergänzt.
⚠️ Setups, bei denen die Zammad-Weboberfläche bisher durch Überschreiben des X-Frame-Options-Headers am Reverse Proxy in einem <iframe> auf einer anderen Origin eingebettet werden konnte, werden durch die neue CSP-Direktive „frame-ancestors 'self'“ wieder blockiert.
Wenn Sie das Einbetten aus vertrauenswürdigen Quellen auch nach dem Update auf Zammad 7.2 weiterhin erlauben möchten, muss zusätzlich die Direktive frame-ancestors des Content-Security-Policy Response-Headers am Reverse Proxy angepasst werden.