1. Twee kritieke kwetsbaarheden in Zammad, met de codenamen CVE-2026-102489 en CVE-2026-102490, zijn ontdekt en potentieel al uitgebuit tegen het Dutch Institute for Vulnerability Disclosure (DIVD). Deze kwetsbaarheden vormen samen een aanvalsreeks die een aanvaller op afstand in staat stelt commando's uit te voeren als de Zammad-service en vervolgens root-toegang te verkrijgen. Root-toegang kan leiden tot manipulatie van helpdeskgegevens, toegang tot klanttickets, diefstal van bijlagen, wijziging van gebruikersaccounts, installatie van backdoors en verdere infiltratie in het netwerk.
2. Kwetsbaarheid CVE-2026-102489 maakt sessiekaping (session hijacking) mogelijk en kan leiden tot het uitvoeren van commando's op afstand als de Zammad-servicegebruiker. Deze kwetsbaarheid treft Zammad-versies 6.3.0 tot en met 6.5.4 en ook versies 7.0.0 tot en met 7.1.3. Versies 7.0.0 tot en met 7.1.3 worden echter als niet exploiteerbaar beschouwd vanwege omgevingsfactoren. Een aanvaller zou op 21 september 2026 deze kwetsbaarheid hebben uitgebuit om DIVD te compromitteren.
3. Kwetsbaarheid CVE-2026-102490 is een lokale privilege-escalatiekwetsbaarheid die alle Zammad-versies treft, vanaf versie 1.5.0 tot en met versie 7.1.0-alpha. Met deze kwetsbaarheid kan een aanvaller die reeds toegang heeft als lokale zammad-gebruiker, zijn rechten verhogen tot root-niveau, wat volledige controle over de server geeft. Deze kwetsbaarheid treft ook versie 7-releases, inclusief de nieuwste alpha-builds.
4. De kwetsbaarheden zijn geanalyseerd en gereproduceerd tussen 22 en 23 september 2026. De bevindingen zijn op 24 september 2026 gerapporteerd aan Zammad. Op 26 september 2026 is begonnen met het scannen naar kwetsbare Zammad-instanties die via internet toegankelijk zijn.
5. DIVD heeft een beperkte openbaarmaking gedaan en vermeld dat Zammad werkt aan een oplossing. Securityteams wordt geadviseerd de kwetsbaarheden als een urgente kwestie te behandelen. DIVD raadt aan om Zammad-versie 7 te installeren of kwetsbare instanties offline te halen tot de oplossing is geïmplementeerd.
6. Organisaties wordt aangeraden Zammad-logs te controleren op verdachte sessies, onverwachte administratieve activiteiten, commando-uitvoer en wijzigingen aan het Zammad-account. DIVD heeft een script beschikbaar gesteld om indicatoren van compromittering te helpen identificeren.
7. Vanwege de mogelijke exploitatie vóór de openbaarmaking, is het patchen van de kwetsbaarheden mogelijk onvoldoende om de aanwezigheid van aanvallers te verwijderen. Organisaties die verdachte activiteiten vaststellen, wordt aangeraden de server te isoleren, inloggegevens te vernieuwen, accountwijzigingen te controleren, geplande taken en services te inspecteren en een forensisch onderzoek uit te voeren.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!