CVE-2026-102490
Zammad: Lokale Rechteausweitung auf Root-Rechte betrifft Versionen vor 7.1.0-alpha (CVE-2026-102490)
Zammad-Versionen von 1.5.0 bis vor 7.1.0-alpha ermöglichen es dem lokalen Benutzer zammad, seine Rechte bis auf Root-Rechte auszuweiten. In der KEV-Liste der CISA ist die Schwachstelle als aktiv ausgenutzt geführt; die Frist endet am 5. Oktober 2026. Als korrigierte Version ist 7.1.0-alpha angegeben; ein Workaround des Herstellers wurde nicht veröffentlicht.
Was passiert ist
Der CVE-Eintrag beschreibt eine lokale Rechteausweitung in Zammad. Ein Angreifer, der auf dem Server bereits über das lokale Konto zammad verfügt, kann diesen Zugang nutzen, um Root-Rechte zu erlangen. Die Schwachstelle ist als kritisch eingestuft und hat einen CVSS-4.0-Wert von 9,4.
Der KEV-Eintrag der CISA führt CVE-2026-102490 als aktiv ausgenutzt. Er wurde am 2. Oktober 2026 aufgenommen; als Frist ist der 5. Oktober 2026 angegeben. Im CVE-Eintrag ist weder ein Herstellerhinweis noch eine vom Hersteller verfasste Schutzmaßnahme aufgeführt; die beigefügten Referenzen stammen von DIVD.
Die begleitende SSVC-Bewertung stuft die technischen Auswirkungen als vollständig ein und bewertet die Automatisierbarkeit mit Nein.
Wer betroffen ist
Betroffen sind Zammad-Versionen von 1.5.0 bis vor 7.1.0-alpha. Der CVE-Eintrag nennt lediglich das Produkt und diese Versionsspanne; er beschreibt keine bestimmten Einsatzgrößen oder Rollen. Beziehen Sie jede Zammad-Installation in Ihrem Unternehmen – Produktion, Staging, Test und Container-Images – solange in die Prüfung ein, bis Sie die jeweils ausgeführte Version bestätigt haben. Wenn Sie Zammad über eine Managed-Hosting- oder SaaS-Vereinbarung nutzen, lassen Sie sich vom Anbieter bestätigen, dass auf dem zugrunde liegenden Host keine betroffene Version läuft.
Was jetzt zu tun ist
- Erfassen Sie alle Zammad-Installationen, auf denen Versionen von 1.5.0 bis vor 7.1.0-alpha laufen.
- Aktualisieren Sie auf die angegebene korrigierte Version, Zammad 7.1.0-alpha. Eine frühere korrigierte Version ist nicht aufgeführt.
- Es wurde kein Workaround des Herstellers veröffentlicht. Wenn Sie nicht aktualisieren oder anderweitig Schutzmaßnahmen ergreifen können, befolgen Sie die von der CISA im KEV-Eintrag geforderte Maßnahme und stellen Sie die Nutzung des Produkts ein, sofern keine Schutzmaßnahmen verfügbar sind.
- Untersuchen Sie betroffene Hosts auf Anzeichen dafür, dass das Konto zammad bereits Root-Rechte erlangt hat, und beachten Sie die im KEV-Eintrag genannten Anforderungen der CISA-Direktive BOD 26-04 zur Priorisierung und Forensik-Triage.
Wie man es erkennt
Überwachen Sie auf Zammad-Hosts die Protokolle zu Authentifizierung und Rechteänderungen im Hinblick darauf, ob das lokale Konto zammad Root-Rechte erlangt. Achten Sie besonders auf sudo, su und Sitzungswechsel außerhalb geplanter Wartungsarbeiten. Es wurden keine vom Hersteller bereitgestellten Kompromittierungsindikatoren veröffentlicht.
Über den Patch hinaus
Da die CISA in ihrem KEV-Eintrag eine aktive Ausnutzung dokumentiert, sollten Erkennung und Reaktion nach dem Einspielen der Sicherheitsupdates unmittelbare Priorität haben. Mit Managed Detection and Response (MDR) können wir betroffene Hosts auf Aktivitäten nach einer Ausnutzung überwachen. Ein Incident-Response-Retainer stellt Ihnen ein benanntes Team für die Eindämmung bereit, falls ein Zammad-Host bereits kompromittiert wurde.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Zammad | 1.5.0 – < 7.1.0-alpha | 7.1.0-alpha |