Kerentanan  ·  2026-10-03

KEV: Zammad session-fixation-to-RCE chain + local root privilege escalation, actively exploited (CVE-2026-102489/102490)

KerentananHigh dampakGlobalCVE-2026-102489
CISA menambahkan kedua CVE tersebut ke katalog KEV pada 2026-10-02 dengan eksploitasi yang terkonfirmasi. CVE-2026-102489 adalah kerentanan session-fixation (CWE-384) yang dapat dirangkai menjadi eksekusi kode jarak jauh sebagai pengguna layanan zammad; CVE-2026-102490 adalah kerentanan manajemen hak istimewa yang tidak tepat (CWE-269) yang memungkinkan pengguna zammad lokal meningkat haknya menjadi root. Advisory resmi Zammad secara eksplisit menyatakan bahwa CVE-2026-102490 'dilaporkan sedang dieksploitasi secara aktif.' Batas waktu federal 2026-10-05 berdasarkan BOD 26-04.
Zammad adalah platform dukungan pelanggan yang banyak di-host sendiri, yang fungsionalitas AI-agent dan AI-ticket berjalan pada aplikasi dan host yang sama. Rantai RCE-ke-root yang terkonfirmasi di dunia nyata berarti instance Zammad yang disusupi memberikan penyerang kendali penuh atas host yang menjalankan agen dukungan AI organisasi — termasuk kredensial model, konfigurasi prompt/filter, serta backend tiket/AI yang terhubung.
Session-fixation jarak jauh untuk mendapatkan sesi terautentikasi, kemudian dirangkai menjadi RCE sebagai pengguna zammad; jalur eskalasi lokal terpisah dari pengguna zammad ke root.
Zammad (kerentanan session-fixation dapat dirangkai dengan CVE-2026-102490 menjadi RCE sebagai pengguna zammad; eskalasi hak istimewa lokal ke root)
Terapkan rilis perbaikan Zammad sesuai https://zammad.com/en/product/releases/ sebelum batas waktu federal 2026-10-05; perlakukan sebagai eksploitasi aktif — tinjau untuk kemungkinan kompromi sebelumnya dan rotasi kredensial pada host yang terpengaruh.
CISA KEV catalogZammad community advisoryZammad releases
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →