ZSA-2026-14
Die HTTPBasicAuth-Module für die Agenten- (Kernel::System::Auth::HTTPBasicAuth) und Kundenoberfläche (Kernel::System::CustomerAuth::HTTPBasicAuth) lasen den Benutzernamen für den Login nicht nur aus $ENV{REMOTE_USER} (vom Webserver nach erfolgreicher Authentifizierung gesetzt), sondern ersatzweise auch aus $ENV{HTTP_REMOTE_USER}, das direkt aus einem vom Angreifer kontrollierbaren Request-Header "Remote-User" befüllt wird. Auf Systemen, auf denen HTTPBasicAuth als Authentifizierungs-Backend konfiguriert war, konnte sich ein Angreifer dadurch als beliebiger existierender Benutzer anmelden, indem er eine Anfrage mit einem gefälschten Remote-User-Header sendete, ohne Zugangsdaten anzugeben.
Behoben in: Znuny LTS 6.5.25 und Znuny 7.3.7
Dank an Mokrane ABDELMALEK (über das VDP-Programm der Universität Gent) für die Meldung.