ZSA-2026-15
In der Ticketsuche (Kernel::System::Ticket::TicketSearch und Kernel::System::Ticket::ArticleSearchIndex::DB) besteht eine SQL-Injection-Schwachstelle über den Parameter ContentSearch. Der Parameter sollte entweder "AND" oder "OR" enthalten, sein Wert wurde jedoch ohne Validierung direkt in die generierte SQL-Abfrage eingefügt.
Behoben in: Znuny LTS 6.5.25 und Znuny 7.3.7
Dank an Mokrane ABDELMALEK (über das VDP-Programm der Universität Gent) für die Meldung.