漏洞  ·  2026-10-03

KEV: Zammad 会话固定到RCE链 + 本地root权限提升,已被积极利用(CVE-2026-102489/102490)

漏洞High 影响GlobalCVE-2026-102489
CISA于2026-10-02将这两个CVE添加到KEV目录,并确认存在利用情况。CVE-2026-102489是一个会话固定漏洞(CWE-384),可链接到以zammad服务用户身份执行的远程代码;CVE-2026-102490是一个不当权限管理漏洞(CWE-269),允许本地zammad用户提升至root权限。Zammad自身的公告明确指出CVE-2026-102490“据报告正被积极利用”。根据BOD 26-04,联邦截止日期为2026-10-05。
Zammad是一个广泛自托管的客户支持平台,其AI代理和AI工单功能运行在同一应用程序和主机上。已确认的现实世界中RCE到root的利用链意味着,被入侵的Zammad实例会使攻击者完全控制运行组织AI支持代理的主机——包括模型凭据、提示词/过滤配置,以及任何连接的工单/AI后端。
远程会话固定以获取已认证会话,然后链接到以zammad用户身份执行的RCE;另一个本地提权路径从zammad用户到root。
Zammad(会话固定漏洞可与CVE-2026-102490链接,以zammad用户身份执行RCE;本地权限提升至root)
在2026-10-05联邦截止日期前,按照https://zammad.com/en/product/releases/应用Zammad的修补版本;将其视为已被积极利用——检查是否已遭入侵,并在受影响主机上轮换凭据。
CISA KEV catalogZammad community advisoryZammad releases
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →