Vulnerabilità ed exploit · Exploit zero-day

Il help desk diventa root con due zero-day in Zammad

Zammad è finito sotto attacco con una catena di due zero-day che dal 21 settembre 2026 ha consentito accesso root e esfiltrazione dati, secondo NCSC-NL e DIVD. Una sola correzione è già disponibile: la seconda falla, che porta da privilegi bassi a root, resta aperta.

La prima vulnerabilità, CVE-2026-102489, consente a un attaccante non autenticato di eseguire codice da remoto nelle versioni 6.3.0 fino a 6.5.4. La seconda, CVE-2026-102490, permette a chi ha già un foothold con pochi privilegi di salire a root sul sistema vulnerabile; insieme trasformano una semplice presa sul help desk nel controllo completo del host.

Per chi gestisce Zammad in self-hosted, il punto non è solo correggere il bug divulgato. Finché resta esposta la via locale a root, un'installazione ancora sulla linea vulnerabile può restare pienamente compromettibile anche dopo la patch del primo zero-day.

3 fonti · 6 ore fa

CVE-2026-102489

NVD KEV

CVE-2026-102490

NVD KEV

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-30

Every edition of this story: Il help desk diventa root con due zero-day in Zammad

Altro da oggi