Switch language to english
Znuny Professional Services

Der ((OTRS)) Community Edition Fork mit Langzeit-Support (LTS)

Überblick

ZSA-2026-14

Die HTTPBasicAuth-Module für die Agenten- (Kernel::System::Auth::HTTPBasicAuth) und Kundenoberfläche (Kernel::System::CustomerAuth::HTTPBasicAuth) lasen den Benutzernamen für den Login nicht nur aus $ENV{REMOTE_USER} (vom Webserver nach erfolgreicher Authentifizierung gesetzt), sondern ersatzweise auch aus $ENV{HTTP_REMOTE_USER}, das direkt aus einem vom Angreifer kontrollierbaren Request-Header "Remote-User" befüllt wird. Auf Systemen, auf denen HTTPBasicAuth als Authentifizierungs-Backend konfiguriert war, konnte sich ein Angreifer dadurch als beliebiger existierender Benutzer anmelden, indem er eine Anfrage mit einem gefälschten Remote-User-Header sendete, ohne Zugangsdaten anzugeben.

Behoben in: Znuny LTS 6.5.25 und Znuny 7.3.7

Dank an Mokrane ABDELMALEK (über das VDP-Programm der Universität Gent) für die Meldung.