Zammad: rilevato sfruttamento in rete delle CVE-2026-102489 e CVE-2026-102490 (AL02/261002/CSIRT-ITA)
Data:
2 Ottobre 2026
Impatto Sistemico
Critico (78.71)
Sintesi
Rilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-102489 e CVE-2026-102490 – già sanate dal vendor – relative a Zammad, soluzione open source di help desk, ticketing e customer support. Qualora le due vulnerabilità fossero sfruttate in sequenza nell’ambito di una catena di attacco, un attore malevolo potrebbe dapprima ottenere l’esecuzione di codice come utente zammad e successivamente elevare i propri privilegi fino a root sul sistema interessato.
Tipologia
- Remote Code Execution
- Privilege Escalation
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-102489 – di tipo ” Session Hijacking ” e con score CVSS v4.0 pari a 8.7 (9.4 se sfruttata in combinazione con la CVE-2026-102490) – è dovuta ad una gestione non adeguata delle sessioni applicative. Un utente malintenzionato remoto, tramite il dirottamento di una sessione valida, potrebbe eseguire codice arbitrario sul sistema target con i privilegi dell’utente zammad .
La seconda vulnerabilità, identificata tramite la CVE-2026-102490 – di tipo ” Local Privilege Escalation ” e con score CVSS v4.0 pari a 8.5 (9.4 se sfruttata in combinazione con la CVE-2026-102489) – è riconducibile ad un difetto che consente all’utenza di sistema zammad di elevare i propri privilegi fino a root . Un utente malintenzionato che abbia già ottenuto accesso all’utenza zammad , ad esempio mediante lo sfruttamento della precedente vulnerabilità, potrebbe sfruttare tale vulnerabilità per ottenere privilegi elevati sui sistemi interessati.
Prodotti e/o versioni affette
Zammad, dalla versione 1.5.0 alla 7.1.0-alpha (esclusa)
N.B. : Si evidenzia che la vulnerabilità CVE-2026-102489 risulta essere presente anche nelle versioni 7.0.0-7.1.3 di Zammad; tuttavia, secondo quanto dichiarato dal vendor, la vulnerabilità non risulta sfruttabile in tali versioni a causa di specifiche condizioni ambientali.
Azioni di mitigazione
Ove non già provveduto, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili all’ultima versione disponibile, seguendo le indicazioni fornite ai link disponibili nella sezione Riferimenti.
Riferimenti
- https://csirt.divd.nl/cves/CVE-2026-102490/
- https://csirt.divd.nl/cves/CVE-2026-102489/
- https://csirt.divd.nl/cases/DIVD-2026-00015/
CVE
| CVE-ID | |
|---|---|
| CVE-2026-102490 | CVE-2026-102489 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 02-10-2026 | 02/10/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
2 Ottobre 2026, 09:14
CSIRT Toscana