Vulnerabilità · 5 ore fa
Zammad è finito sotto attacco con una catena di due zero-day che dal 21 settembre 2026 ha consentito accesso root e esfiltrazione dati, secondo NCSC-NL e DIVD. Una sola correzione è già disponibile: la seconda falla, che porta da privilegi bassi a root, resta aperta.
La prima vulnerabilità, CVE-2026-102489, consente a un attaccante non autenticato di eseguire codice da remoto nelle versioni 6.3.0 fino a 6.5.4. La seconda, CVE-2026-102490, permette a chi ha già un foothold con pochi privilegi di salire a root sul sistema vulnerabile; insieme trasformano una semplice presa sul help desk nel controllo completo del host.
Per chi gestisce Zammad in self-hosted, il punto non è solo correggere il bug divulgato. Finché resta esposta la via locale a root, un'installazione ancora sulla linea vulnerabile può restare pienamente compromettibile anche dopo la patch del primo zero-day.
3 fonti che coprono questa storia
Kwetsbaarheden aangetroffen in Zammad
De eerste kwetsbaarheid heeft het kenmerk CVE-2026-102489 toegekend gekregen.
DIVD says Zammad zero-days enabled AI-driven network breach
The Dutch Institute for Vulnerability Disclosure (DIVD) says that the breach of its network was possible by exploiting a chain of two zero-day vulnerabilities in the open-source Zammad ticketing system.
Risolte vulnerabilità in Zammad
Rilasciati aggiornamenti di sicurezza per risolvere 30 vulnerabilità, di cui 1 con gravità "critica" e 10 con gravità “alta”, presenti nel prodotto Zammad, soluzione open source per la gestione dell’help desk e del supporto clienti.
Part of the PlainSec briefing for 2026-09-30