Vulnerabilità · 5 ore fa

Il help desk diventa root con due zero-day in Zammad

Zammad è finito sotto attacco con una catena di due zero-day che dal 21 settembre 2026 ha consentito accesso root e esfiltrazione dati, secondo NCSC-NL e DIVD. Una sola correzione è già disponibile: la seconda falla, che porta da privilegi bassi a root, resta aperta.

La prima vulnerabilità, CVE-2026-102489, consente a un attaccante non autenticato di eseguire codice da remoto nelle versioni 6.3.0 fino a 6.5.4. La seconda, CVE-2026-102490, permette a chi ha già un foothold con pochi privilegi di salire a root sul sistema vulnerabile; insieme trasformano una semplice presa sul help desk nel controllo completo del host.

Per chi gestisce Zammad in self-hosted, il punto non è solo correggere il bug divulgato. Finché resta esposta la via locale a root, un'installazione ancora sulla linea vulnerabile può restare pienamente compromettibile anche dopo la patch del primo zero-day.

CVE-2026-102489

NVD KEV

CVE-2026-102490

NVD KEV

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-30

Editions

Storie correlate