Ugrás a tartalomra

CVE-2026-102489

Zammad munkamenet-eltérítésből távoli kódfuttatás – szerepel a CISA KEV-listáján (CVE-2026-102489)

Kritikus 9.4 KEV Közzétéve

A Zammad 6.3.0-tól a 6.5.4 előtti verziókig terjedő munkamenet-eltérítési sérülékenység a zammad felhasználó jogosultságával távoli kódfuttatáshoz vezethet (CVSS 9,4). A CISA KEV-listája szerint a hibát már aktívan kihasználják, a határidő 2026. október 5. Frissítsen a Zammad 6.5.4-es verziójára.

Mi történt

A CVE-rekord egy munkamenet-eltérítést ír le, amely távoli kódfuttatássá alakítható a Zammad alkalmazás által használt fiók jogosultságával. A CVSS 4.0 vektor 9,4-es kritikus pontszámmal értékeli: a sérülékenység hálózaton keresztül elérhető, alacsony a kihasználás bonyolultsága, nem igényel előzetes jogosultságot, és csak passzív felhasználói interakcióra van szükség. Sikeres kihasználás esetén a támadó súlyos hatást gyakorolhat az érintett rendszer bizalmasságára, sértetlenségére és rendelkezésre állására, és súlyos hatással lehet a későbbi rendszerekre is.

A CISA KEV-bejegyzés 2026. október 2-án vette fel a CVE-2026-102489 azonosítót, és kihasználtként tartja nyilván. A CISA által előírt intézkedés: alkalmazza a gyártó utasításainak megfelelő kockázatcsökkentő intézkedéseket, kövesse a vonatkozó BOD 26-04 iránymutatást, és szüntesse meg a termék használatát, ha nem érhető el kockázatcsökkentő intézkedés. A CVE-rekord nem állítja, hogy a kihasználás részletei nyilvánosan elérhetők lennének.

Kit érint

Az érintett termék a Zammad. A CVE-leírás szerint a 6.3.0-tól 6.5.4-ig terjedő verziók sérülékenyek; a javítás mellett feltüntetett érintett tartomány ugyanakkor 6.3.0-tól a 6.5.4 előtti verziókig tart, a javított kiadás pedig a 6.5.4. A leírás azt is közli, hogy a probléma a 7.0.0 és 7.1.3 közötti verziókban is jelen van, ott azonban a környezeti feltételek miatt nem kihasználható. Mivel a sérülékenység hálózaton keresztül elérhető, az interneten keresztül vagy nem megbízható felhasználók számára elérhető Zammad-példányt mindaddig érintettként kell kezelni, amíg a pontos verziót meg nem erősítik.

Mit kell most tenni

  1. Frissítsen a Zammad 6.5.4-es verziójára, amely a CVE-rekordban felsorolt javított verzió.
  2. Ha a példány nem frissíthető azonnal, korlátozza a Zammad-szolgáltatás hálózati elérését addig, amíg a frissítés lehetővé nem válik. Kerülő megoldást nem tettek közzé.
  3. Kövesse a CISA KEV-ben a CVE-2026-102489 azonosítóhoz előírt intézkedést: mérje fel az egyes eszközök internetes kitettségét, alkalmazza a BOD 26-04 javítási irányelveit, és szüntesse meg a termék használatát, ha nem érhető el kockázatcsökkentő intézkedés. A CISA által megadott határidő 2026. október 5.

Hogyan észlelhető

A gyártó nem tett közzé kompromittálódásra utaló mutatókat. Mivel a hiba munkamenet-eltérítés, amely a zammad fiók jogosultságával távoli kódfuttatáshoz vezethet, ellenőrizze a munkameneteket váratlan források vagy tevékenységek szempontjából, és keresse azokat a folyamatokat vagy parancsokat, amelyek a zammad fiók alatt futnak, és nem magyarázhatók a szokásos karbantartással.

A javításon túl

A gyakorlati nyomás itt nem csupán a javítási határidő: a CISA KEV-bejegyzése szerint a sérülékenységet aktívan kihasználják, így egy érintett Zammad-példányhoz a támadók már hozzáférhettek. A Menedzselt kiberbiztonsági felügyelet (MDR) azért illik ide, mert az észlelés és a válaszintézkedés az első védvonal, amint egy KEV-listán szereplő kihasználás megjelenik; a Virtuális CISO szolgáltatás (vCISO) pedig segíthet ellenőrizni, hogy a Zammadhoz hasonló, az internet felől elérhető szolgáltatások valóban elérhetők-e kívülről, és hogyan csökkenthető ez a kitettség. Ha sürgős válaszintézkedést szeretne egyeztetni, használja az Időpontfoglalás lehetőséget.

Érintett és javított verziók

TermékÉrintettJavítva
Zammad6.3.0 – < 6.5.46.5.4

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.