ZSA-2026-13
Im Agenten-Login (Kernel::System::Auth::DB) besteht eine SQL-Injection-Schwachstelle. Der übermittelte Benutzername wurde nach einer Maskierung mittels der Quote()-Methode der Datenbank in die Login-SQL-Abfrage eingefügt, anstatt als gebundener Parameter übergeben zu werden. Dadurch konnte ein Angreifer die zur Authentifizierung von Agenten verwendete Abfrage manipulieren.
Behoben in: Znuny LTS 6.5.25 und Znuny 7.3.7