CISA eviduje aktívne zneužívanie chyby v Zammad, možný je reťazec k root prístupu

Americká agentúra CISA zaradila zraniteľnosť CVE-2026-102489 v systéme Zammad do katalógu aktívne zneužívaných chýb. V kombinácii s druhou chybou môže útočník získať root oprávnenia.

CVE-2026-102489 v Zammad zaradila americká Agentúra pre kybernetickú bezpečnosť a ochranu infraštruktúry (CISA) 2. októbra 2026 do katalógu Known Exploited Vulnerabilities (KEV). Zaradenie znamená, že CISA má potvrdené zneužívanie zraniteľnosti v reálnych útokoch.

Chyba sa týka self-hosted nasadení helpdeskového a ticketovacieho systému Zammad. Podľa záznamu CVE ide o problém typu session hijack alebo session fixation, ktorý môže viesť k vzdialenému spúšťaniu kódu s oprávneniami systémového používateľa zammad.

CVE-2026-102489 v Zammad môže byť súčasťou reťazca útoku

CISA upozorňuje, že zraniteľnosť je možné reťaziť s CVE-2026-102490. Druhá chyba predstavuje lokálnu eskaláciu oprávnení z používateľa zammad na používateľa root. Útočník, ktorý by dokázal využiť obe chyby, by tak mohol prejsť od vzdialeného vykonávania kódu k úplnému prevzatiu hostiteľského systému.

Pre prevádzkovateľov je riziko relevantné najmä pri internetovo dostupných inštaláciách. Zammad spracúva požiadavky zákazníkov a interných používateľov, pričom tikety môžu obsahovať prílohy, prevádzkové informácie alebo prístupové údaje. Kompromitácia aplikácie preto nemusí zostať obmedzená len na samotný helpdesk.

Dotknuté verzie a stav opravy

Záznam holandského DIVD CSIRT uvádza ako postihnuté vydania Zammad od verzie 6.3.0 až po verzie pred 6.5.4. Pri vetve 7.0.0 až 7.1.3 eviduje prítomnosť chyby, no za podmienok uvedených v zázname ju označuje za neexploatovateľnú.

Dostupné verejné podklady však jednoznačne neuvádzajú, ktoré konkrétne vydanie opravuje celý reťazec CVE-2026-102489 a CVE-2026-102490. Zammad vydal verziu 7.2 už 23. septembra 2026, samotný prehľad vydaní však neposkytuje jednoznačné potvrdenie opravy tejto dvojice zraniteľností.

Administrátori by preto mali presnú odporúčanú verziu a postup nápravy overiť priamo v bezpečnostnom advisory dodávateľa. DIVD vo svojom upozornení odporúča vykonať aktualizáciu, prípadne zraniteľný systém odstaviť, ak upgrade nie je možný.

Termín CISA sa vzťahuje na americké federálne úrady

CISA stanovila federálnym civilným agentúram USA nápravu do 5. októbra 2026. Tento termín sa priamo netýka súkromných organizácií ani prevádzkovateľov mimo americkej federálnej správy, je však ďalším signálom závažnosti problému a potvrdeného zneužívania.

Verejné materiály zatiaľ neobsahujú technické detaily útoku, indikátory kompromitácie ani dôkaz o verejne dostupnom exploite. Nie je tiež nezávisle potvrdený celkový rozsah útokov na ďalšie organizácie alebo identita útočníkov.

Prevádzkovatelia Zammad by mali sledovať vydanie podrobného advisory od výrobcu, prípadné indikátory kompromitácie od CISA alebo národných CSIRT tímov a aktualizácie CVE záznamov k dotknutým verziám a záplatám.

Zdroje

  • CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-102489 do KEV 2. októbra 2026, aktívne zneužívanie, možnosť reťazenia s CVE-2026-102490 a požadované opatrenia.
  • DIVD CSIRT – DIVD-2026-00015 – Opisuje obe zraniteľnosti, ich možné reťazenie, dotknuté verzie a odporúčanie vykonať upgrade alebo systém odstaviť.
  • NIST National Vulnerability Database – Koroboruje popis CVE, evidované postihnuté verzie a stav zaradenia do katalógu CISA KEV.
  • Zammad Releases – Potvrdzuje, že Zammad vydal verziu 7.2 23. septembra 2026, ale neposkytuje jednoznačné potvrdenie opravy tejto dvojice CVE.

Overené a aktualizované: 03. 10. 2026 06:19

Zdieľanie