В helpdesk-системе Zammad обнаружены две критические уязвимости нулевого дня, которые уже эксплуатировались. Цепочка из двух дыр позволяет удалённо выполнить код под служебной учётной записью zammad, а затем повысить привилегии до root. Об этом сообщил Нидерландский институт раскрытия уязвимостей (DIVD) в рамках дела DIVD-2026-00015.
Что за уязвимости и кого они касаются
Обе проблемы получили идентификаторы CVE-2026-102489 и CVE-2026-102490.
Первая, CVE-2026-102489, — это перехват сессии (session hijacking), который может привести к удалённому выполнению кода под пользователем Zammad. Уязвимость затрагивает Zammad версий 6.3.0–6.5.4. Она также присутствует в версиях 7.0.0–7.1.3, но, по словам исследователей, там она не эксплуатируется из-за особенностей окружения.
Вторая, CVE-2026-102490, — локальное повышение привилегий. Ей подвержены все версии Zammad, включая сборки с 1.5.0 по 7.1.0-alpha. Атакующий, уже получивший доступ под локальным пользователем zammad, может повысить права до root и полностью контролировать сервер. Похожие цепочки «уязвимость → эксплуатация → патч» разбирались и в случае с PaperCut NG/MF, где дыры тоже складывались в RCE без аутентификации.
Как выглядит атака
Вместе уязвимости образуют цепочку высокой опасности. Удалённый атакующий эксплуатирует перехват сессии, чтобы выполнить команды от имени сервисной учётной записи Zammad, а затем использует локальное повышение привилегий для получения root-доступа.
Root-права открывают широкие возможности: изменение данных helpdesk, доступ к тикетам службы поддержки, кража вложений, правка учётных записей пользователей, установка постоянных бэкдоров и дальнейшее продвижение по сети организации. Схожий сценарий с веб-шеллами и получением root описан в разборе 0-day в Citrix NetScaler.
Хронология событий
Атакующий использовал CVE-2026-102489 для компрометации DIVD 21 сентября 2026 года. Исследователи DIVD проанализировали и воспроизвели уязвимости 22–23 сентября. О находках сообщили в Zammad 24 сентября. 26 сентября DIVD начал сканировать интернет-доступные уязвимые экземпляры Zammad и уведомлять их владельцев. Организация также выпустила ограниченное раскрытие и заявила, что Zammad работает над исправлением.
Что делать администраторам
DIVD рекомендует обновиться до Zammad версии 7 или отключить затронутые экземпляры до устранения проблемы. При этом важно учитывать: локальное повышение привилегий затрагивает и релизы седьмой версии, включая последние alpha-сборки.
Патч сам по себе может не удалить закрепление атакующего, так как уязвимости эксплуатировались до публичного раскрытия. Если обнаружена подозрительная активность, необходимо изолировать сервер, сменить учётные данные и секреты, проверить изменения учётных записей, просмотреть запланированные задачи и службы и провести полное форензик-расследование.
Также стоит проверить логи Zammad на предмет подозрительных сессий, неожиданной административной активности, необычного выполнения команд и изменений, связанных с учётной записью Zammad. DIVD предоставил скрипт проверки логов на индикаторы компрометации, который помогает администраторам выявить потенциальное вторжение. Общий порядок работы с активно эксплуатируемыми дырами — изоляция, ротация секретов, проверка закрепления — разобран и в материале о пяти уязвимостях в KEV от CISA.
Частые вопросы
Какие именно версии Zammad уязвимы?
CVE-2026-102489 затрагивает версии 6.3.0–6.5.4 и присутствует в 7.0.0–7.1.3, но там не эксплуатируется из-за условий окружения. CVE-2026-102490 затрагивает все версии, включая сборки с 1.5.0 по 7.1.0-alpha.
Достаточно ли установить патч?
Нет. Уязвимости эксплуатировались до раскрытия, поэтому патч может не удалить закрепление атакующего. При подозрении на компрометацию нужна полная проверка сервера.
Что делать, если обновиться прямо сейчас нельзя?
DIVD рекомендует отключить затронутые экземпляры Zammad до завершения устранения проблемы.
Как понять, что сервер уже скомпрометирован?
Признаки: подозрительные сессии, неожиданная административная активность, необычное выполнение команд и изменения, связанные с учётной записью Zammad. Для проверки логов DIVD выпустил специальный скрипт.
Кто мог атаковать?
В отчёте DIVD говорится об атакующем, который использовал CVE-2026-102489 для компрометации DIVD. Другие детали об атакующем не раскрываются.
Где найти официальные данные об уязвимостях?
DIVD опубликовал находки в рамках дела DIVD-2026-00015, там же указаны идентификаторы CVE-2026-102489 и CVE-2026-102490.
Затронуты ли облачные версии Zammad?
В отчёте DIVD речь идёт о версиях продукта; информация о конкретных облачных развёртываниях не приводится.
Источник: cybersecuritynews.com