CVE-2026-102489
Zammad munkamenet-eltérítésből távoli kódfuttatás – szerepel a CISA KEV-listáján (CVE-2026-102489)
A Zammad 6.3.0-tól a 6.5.4 előtti verziókig terjedő munkamenet-eltérítési sérülékenység a zammad felhasználó jogosultságával távoli kódfuttatáshoz vezethet (CVSS 9,4). A CISA KEV-listája szerint a hibát már aktívan kihasználják, a határidő 2026. október 5. Frissítsen a Zammad 6.5.4-es verziójára.
Mi történt
A CVE-rekord egy munkamenet-eltérítést ír le, amely távoli kódfuttatássá alakítható a Zammad alkalmazás által használt fiók jogosultságával. A CVSS 4.0 vektor 9,4-es kritikus pontszámmal értékeli: a sérülékenység hálózaton keresztül elérhető, alacsony a kihasználás bonyolultsága, nem igényel előzetes jogosultságot, és csak passzív felhasználói interakcióra van szükség. Sikeres kihasználás esetén a támadó súlyos hatást gyakorolhat az érintett rendszer bizalmasságára, sértetlenségére és rendelkezésre állására, és súlyos hatással lehet a későbbi rendszerekre is.
A CISA KEV-bejegyzés 2026. október 2-án vette fel a CVE-2026-102489 azonosítót, és kihasználtként tartja nyilván. A CISA által előírt intézkedés: alkalmazza a gyártó utasításainak megfelelő kockázatcsökkentő intézkedéseket, kövesse a vonatkozó BOD 26-04 iránymutatást, és szüntesse meg a termék használatát, ha nem érhető el kockázatcsökkentő intézkedés. A CVE-rekord nem állítja, hogy a kihasználás részletei nyilvánosan elérhetők lennének.
Kit érint
Az érintett termék a Zammad. A CVE-leírás szerint a 6.3.0-tól 6.5.4-ig terjedő verziók sérülékenyek; a javítás mellett feltüntetett érintett tartomány ugyanakkor 6.3.0-tól a 6.5.4 előtti verziókig tart, a javított kiadás pedig a 6.5.4. A leírás azt is közli, hogy a probléma a 7.0.0 és 7.1.3 közötti verziókban is jelen van, ott azonban a környezeti feltételek miatt nem kihasználható. Mivel a sérülékenység hálózaton keresztül elérhető, az interneten keresztül vagy nem megbízható felhasználók számára elérhető Zammad-példányt mindaddig érintettként kell kezelni, amíg a pontos verziót meg nem erősítik.
Mit kell most tenni
- Frissítsen a Zammad 6.5.4-es verziójára, amely a CVE-rekordban felsorolt javított verzió.
- Ha a példány nem frissíthető azonnal, korlátozza a Zammad-szolgáltatás hálózati elérését addig, amíg a frissítés lehetővé nem válik. Kerülő megoldást nem tettek közzé.
- Kövesse a CISA KEV-ben a CVE-2026-102489 azonosítóhoz előírt intézkedést: mérje fel az egyes eszközök internetes kitettségét, alkalmazza a BOD 26-04 javítási irányelveit, és szüntesse meg a termék használatát, ha nem érhető el kockázatcsökkentő intézkedés. A CISA által megadott határidő 2026. október 5.
Hogyan észlelhető
A gyártó nem tett közzé kompromittálódásra utaló mutatókat. Mivel a hiba munkamenet-eltérítés, amely a zammad fiók jogosultságával távoli kódfuttatáshoz vezethet, ellenőrizze a munkameneteket váratlan források vagy tevékenységek szempontjából, és keresse azokat a folyamatokat vagy parancsokat, amelyek a zammad fiók alatt futnak, és nem magyarázhatók a szokásos karbantartással.
A javításon túl
A gyakorlati nyomás itt nem csupán a javítási határidő: a CISA KEV-bejegyzése szerint a sérülékenységet aktívan kihasználják, így egy érintett Zammad-példányhoz a támadók már hozzáférhettek. A Menedzselt kiberbiztonsági felügyelet (MDR) azért illik ide, mert az észlelés és a válaszintézkedés az első védvonal, amint egy KEV-listán szereplő kihasználás megjelenik; a Virtuális CISO szolgáltatás (vCISO) pedig segíthet ellenőrizni, hogy a Zammadhoz hasonló, az internet felől elérhető szolgáltatások valóban elérhetők-e kívülről, és hogyan csökkenthető ez a kitettség. Ha sürgős válaszintézkedést szeretne egyeztetni, használja az Időpontfoglalás lehetőséget.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Zammad | 6.3.0 – < 6.5.4 | 6.5.4 |