CVE-2026-102489 и CVE-2026-102490 в системата за тикети Zammad могат да се верижат: от изпълнение на код до root. По хронологията на DIVD Zammad е уведомена на 24 септември. На 1 октомври Zammad пише, че не е получила детайли за втората дупка и че такова разкриване не е отговорно, а по-късно същия ден, че вече ги има. CISA не чака спора.
Накратко- CISA вписа на 2 октомври CVE-2026-102489 (session fixation, код като потребителя zammad) и CVE-2026-102490 (до root). Може да се верижат. Срок 5 октомври.
- DIVD: Zammad е уведомена на 24 септември, сканиране за уязвими инсталации и ограничено разкриване на 26 септември. Zammad: това не е отговорен начин.
- И двете страни: от 7.0 нагоре първата дупка не се експлоатира на практика. Zammad препоръчва 7.2.0, а 6.5 и по-старите да се обновят веднага.
Едната страна пише, че на 24 септември е докладвала. Другата, че до 1 октомври не е видяла технически детайли за втората дупка. По средата е CISA, която вписа и двете с три дни срок.
Фактите: на 2 октомври 2026 г. CISA добави в каталога
KEV две
уязвимости в Zammad: CVE-2026-102489, session fixation (CWE-384), която може да доведе до отдалечено изпълнение на
код като потребителя zammad, и CVE-2026-102490, неправилно управление на привилегии (CWE-269), при което локалният потребител zammad може да стане root. CISA пише, че двете могат да се верижат. Срок за федералните агенции 5 октомври 2026 г., изискване за форензичен триаж, употреба в
ransomware неизвестна. Институтът DIVD (Dutch Institute for Vulnerability Disclosure) ги описва в случай DIVD-2026-00015: според хронологията му уязвимостта е използвана за проникване в самия DIVD на 21 септември, Zammad е уведомена на 24 септември, а на 26 септември DIVD е сканирал за уязвими инсталации, направил е ограничено разкриване и е започнал да уведомява собствениците. За първата дупка DIVD дава засегнати версии 6.3.0 до 6.5.4 и 7.0.0 до 7.1.3, като на 7.0.0 до 7.1.3 тя на практика не се експлоатира; втората, по думите му, засяга всички версии от 1.5.0 до 7.1.0-alpha. Zammad пише в общността си на 1 октомври, че за CVE-2026-102489 е получила доклад през август 2026, че експлоатация е възможна само на 6.5 и по-стари, които са извън поддръжка, че 7.0 и по-нови не са засегнати и че кодът е подсилен в 7.2.0. За CVE-2026-102490 Zammad пише, че DIVD не ѝ е дал технически детайли, че не може да потвърди невиждано твърдение и че разкриването, при което е публикуван
CVE номер за дупка, за която не е била уведомена, не е отговорен начин. По-късен пост в същата нишка: детайлите са получени от DIVD и Zammad работи по тях; дупката не може да се експлоатира отдалечено сама по себе си, нападателят трябва вече да има достъп до
сървъра. Препоръка на Zammad: 7.2.0, а който е на 6.5 или по-старо, да обнови веднага.
Съвпадат в едно: на 7.0 и нагоре първата дупка не се експлоатира на практика. Разминават се в реда. Едните вече са сканирали и разкрили, другите към момента на изявлението си още не са виждали какво точно има във втората.
Спорът е за реда на разкриването. Сървърът ти не е част от него.
Вписването в KEV е твърдението на CISA, че дупките се експлоатират, а срокът е нейното действие. Има и едно практическо нещо в думите на Zammad: 6.5 и по-старите вече не получават поправки за сигурност, защото поддръжката им е свършила.
Препоръката е 7.2.0. На 6.5 или по-старо обновяваш още днес. После виж кой има достъп до сървъра, защото по думите на Zammad втората дупка иска нападател, който вече е вътре.
Визуалът към статията е генериран код-арт, без чужди изображения.