Apa yang terjadi
CISA menambahkan kedua CVE tersebut ke katalog KEV pada 2026-10-02 dengan eksploitasi yang terkonfirmasi. CVE-2026-102489 adalah kerentanan session-fixation (CWE-384) yang dapat dirangkai menjadi eksekusi kode jarak jauh sebagai pengguna layanan zammad; CVE-2026-102490 adalah kerentanan manajemen hak istimewa yang tidak tepat (CWE-269) yang memungkinkan pengguna zammad lokal meningkat haknya menjadi root. Advisory resmi Zammad secara eksplisit menyatakan bahwa CVE-2026-102490 'dilaporkan sedang dieksploitasi secara aktif.' Batas waktu federal 2026-10-05 berdasarkan BOD 26-04.
Mengapa penting
Zammad adalah platform dukungan pelanggan yang banyak di-host sendiri, yang fungsionalitas AI-agent dan AI-ticket berjalan pada aplikasi dan host yang sama. Rantai RCE-ke-root yang terkonfirmasi di dunia nyata berarti instance Zammad yang disusupi memberikan penyerang kendali penuh atas host yang menjalankan agen dukungan AI organisasi — termasuk kredensial model, konfigurasi prompt/filter, serta backend tiket/AI yang terhubung.
Vektor serangan
Session-fixation jarak jauh untuk mendapatkan sesi terautentikasi, kemudian dirangkai menjadi RCE sebagai pengguna zammad; jalur eskalasi lokal terpisah dari pengguna zammad ke root.
Sistem yang terdampak
Zammad (kerentanan session-fixation dapat dirangkai dengan CVE-2026-102490 menjadi RCE sebagai pengguna zammad; eskalasi hak istimewa lokal ke root)
Mitigasi
Terapkan rilis perbaikan Zammad sesuai https://zammad.com/en/product/releases/ sebelum batas waktu federal 2026-10-05; perlakukan sebagai eksploitasi aktif — tinjau untuk kemungkinan kompromi sebelumnya dan rotasi kredensial pada host yang terpengaruh.