Zum Inhalt springen

CVE-2026-102489

Zammad: Session-Hijacking bis zur Remotecodeausführung in CISA-KEV-Liste aufgenommen (CVE-2026-102489)

Kritisch 9.4 KEV Veröffentlicht

Zammad 6.3.0 bis vor 6.5.4 enthält eine Session-Hijacking-Schwachstelle, die zur Remotecodeausführung unter dem Benutzer zammad führen kann (CVSS 9,4). Die CISA-KEV-Liste führt sie als ausgenutzt mit einer Frist bis zum 5. Oktober 2026. Aktualisieren Sie auf Zammad 6.5.4.

Was passiert ist

Der CVE-Eintrag beschreibt ein Session-Hijacking, das zu Remotecodeausführung unter dem Konto führen kann, mit dem die Zammad-Anwendung ausgeführt wird. Der CVSS-4.0-Vektor bewertet die Schwachstelle mit 9,4 als kritisch: Sie ist über das Netzwerk erreichbar, weist eine geringe Angriffskomplexität auf, erfordert keine vorherigen Berechtigungen und setzt lediglich passive Benutzerinteraktion voraus. Bei erfolgreicher Ausnutzung entstehen hohe Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren Systems sowie hohe Auswirkungen auf nachgelagerte Systeme.

CISA hat CVE-2026-102489 am 2. Oktober 2026 in die KEV-Liste aufgenommen und führt die Schwachstelle als ausgenutzt. Als erforderliche Maßnahme verlangt CISA, Schutzmaßnahmen gemäß den Anweisungen des Herstellers anzuwenden, die geltenden Vorgaben von BOD 26-04 zu befolgen und die Nutzung des Produkts einzustellen, falls keine Schutzmaßnahmen verfügbar sind. Der CVE-Eintrag enthält keine Angabe dazu, dass öffentliche Exploit-Details verfügbar sind.

Wer betroffen ist

Das betroffene Produkt ist Zammad. Die CVE-Beschreibung nennt die Versionen 6.3.0 bis 6.5.4 als verwundbar; der neben der Korrektur angegebene betroffene Bereich reicht von 6.3.0 bis vor 6.5.4, wobei 6.5.4 die korrigierte Version ist. In der Beschreibung heißt es außerdem, dass das Problem in den Versionen 7.0.0 bis 7.1.3 vorhanden ist, dort jedoch aufgrund von Umgebungsbedingungen nicht ausgenutzt werden kann. Da die Schwachstelle über das Netzwerk erreichbar ist, sollte eine Zammad-Instanz, die aus dem Internet oder von nicht vertrauenswürdigen Benutzern erreichbar ist, bis zur Bestätigung der genauen Version als relevant eingestuft werden.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf Zammad 6.5.4, die im CVE-Eintrag genannte korrigierte Version.
  2. Falls die Instanz nicht sofort aktualisiert werden kann, schränken Sie den Netzzugriff auf den Zammad-Dienst ein, bis die Aktualisierung möglich ist. Es wurde keine Problemumgehung veröffentlicht.
  3. Befolgen Sie die von CISA in der KEV-Liste geforderte Maßnahme für CVE-2026-102489: Bewerten Sie bei jedem Asset die Erreichbarkeit aus dem Internet, wenden Sie die Richtlinien zum Einspielen von Sicherheitsupdates gemäß BOD 26-04 an und stellen Sie die Nutzung des Produkts ein, wenn keine Schutzmaßnahme verfügbar ist. Die Frist von CISA endet am 5. Oktober 2026.

Wie man es erkennt

Der Hersteller nennt keine Indikatoren für eine Kompromittierung. Da es sich bei der Schwachstelle um ein Session-Hijacking handelt, das zu Remotecodeausführung unter dem Konto zammad führen kann, prüfen Sie Sitzungen auf unerwartete Quellen oder Aktivitäten und achten Sie auf Prozesse oder Befehle unter dem Konto zammad, die sich nicht durch normale Wartungsarbeiten erklären lassen.

Über den Patch hinaus

Der Druck in der Praxis ergibt sich hier nicht nur aus der Frist zum Einspielen der Sicherheitsupdates: Der KEV-Eintrag der CISA nennt die Schwachstelle als aktiv ausgenutzt, sodass eine betroffene Zammad-Instanz möglicherweise bereits erreicht wurde. Hierfür eignet sich Managed Detection and Response (MDR), denn Erkennung und Reaktion sind die erste Verteidigungslinie, sobald ein in der KEV-Liste geführter Exploit im Spiel ist. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei zu prüfen, ob exponierte Dienste wie Zammad aus dem Internet erreichbar sind und wie sich diese Erreichbarkeit verringern lässt. Wenn Sie eine dringende Reaktion besprechen müssen, können Sie einen Termin buchen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Zammad6.3.0 – < 6.5.46.5.4

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.