Zammad Zero-Day-Schwachstellen ausgenutzt

Zwei Zammad Zero-Day-Schwachstellen, CVE-2026-102489 und CVE-2026-102490, erlauben es einem Angreifer, den Open-Source-Helpdesk zu übernehmen und Root-Rechte auf dem Server zu erlangen. Das niederländische Institute for Vulnerability Disclosure (DIVD) sagt, ein automatisierter KI-Agent habe beide am 21. September gegen das eigene Netzwerk verkettet. Die CISA hat die erste Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und für die Root-Eskalation gab es bei der Bekanntgabe keinen Fix.
Was ist passiert
Die Zammad Zero-Day-Schwachstellen wirken als Paar. CVE-2026-102489 ist eine Session-Hijacking-Lücke (CWE-384, Session Fixation), die zu Remote Code Execution als Systembenutzer zammad führt. Ausnutzbar ist sie in Zammad 6.3.0 bis 6.5.4. Der gleiche Code steckt in 7.0.0 bis 7.1.3, ist dort laut DIVD aber wegen der Umgebungsbedingungen nicht ausnutzbar. CVE-2026-102490 lässt den unprivilegierten Benutzer zammad auf Root eskalieren; laut DIVD sind alle Zammad-Versionen betroffen, auch die neueste Alpha. Der CVE-Eintrag zu CVE-2026-102489 nennt zwei CVSS-v4.0-Werte, 8,7 und 9,4; der höhere bewertet die Auswirkung auf angebundene Systeme als hoch.
DIVD, eine ehrenamtlich getragene Non-Profit-Organisation, die Betreiber verwundbarer Systeme warnt, sagt, der Angreifer sei am 21. September erstmals ins Netz gelangt und am Tag darauf entdeckt worden. Am 24. September ging DIVD an die Öffentlichkeit, die CVEs folgten am 30. September, nachdem gemeinsam mit Merlon Security geklärt war, dass der Einstieg über zwei unbekannte Lücken im eigenen Zammad-Helpdesk lief. Laut DIVD übernahm der Agent Sessions, führte Code aus und erreichte binnen Sekunden Root, anschließend las er Daten aus anderen Diensten und leitete sie ab. Netzwerksegmentierung und eine schnelle Reaktion verhinderten ein tieferes Eindringen, doch DIVD geht weiter von einer Kompromittierung aus und hat noch nicht mitgeteilt, welche Daten abflossen.
Die Beschreibung als KI-Agent stammt von DIVD selbst, das zugleich Opfer und CVE-Vergabestelle ist. Eine unabhängige Bestätigung und veröffentlichte Logs haben wir nicht gesehen. Die Ausnutzung ist dagegen unabhängig sichtbar: Die CISA hat CVE-2026-102489 am 2. Oktober in den KEV-Katalog aufgenommen, mit einer Frist für US-Bundesbehörden bis zum 5. Oktober (laut CISA-Katalog).
Warum das wichtig ist
Ein Helpdesk-Server enthält Kunden-E-Mails, Ticketverläufe, Anhänge und die Zugangsdaten, mit denen er Mails abruft und versendet. Root auf diesem Host bedeutet: Der Angreifer kann alles lesen und Kunden von einer vertrauenswürdigen Support-Adresse aus anschreiben, mit echtem Ticketkontext als Köder. Zammad GmbH ist ein deutscher Hersteller. Waren personenbezogene Daten erreichbar, kommen eine DSGVO-Prüfung und bei NIS2-Betroffenen Meldepflichten in Betracht. Binden Sie Datenschutzbeauftragte und Rechtsberatung früh ein.
Der Agent-Aspekt verkürzt das Reaktionsfenster. Eine Kette von Session-Hijacking über Codeausführung bis Root in Sekunden lässt keinen Raum für menschliche Reaktion; zählen können nur Kontrollen, die schon vorher greifen: Exposition, Segmentierung, Logging. Den ersten dokumentierten, von KI betriebenen Ransomware-Angriff, JADEPUFFER, haben wir im Juli behandelt.
Was Sie jetzt tun sollten
- Finden Sie jede Zammad-Instanz, auch vergessene Test- und interne Systeme, und prüfen Sie die Version. Alles von 6.3.0 bis 6.5.4 ist laut DIVD ausnutzbar.
- Kopieren Sie zuerst die Anwendungs- und Webserver-Logs vom Host. Spätere forensische Arbeit könnte sie brauchen. Aktualisieren Sie dann auf Zammad 7 oder neuer oder nehmen Sie die Instanz offline. Das Update schließt den Einstieg über CVE-2026-102489; für die Root-Eskalation CVE-2026-102490 nennt DIVD bei Bekanntgabe keinen Fix, behandeln Sie den Host also als eine Schwachstelle von Root entfernt.
- Prüfen Sie Ihre Zammad-Anwendungs- und Webserver-Logs auf ungewöhnliche Sitzungs- oder Anmeldeaktivität seit dem 21. September und schauen Sie auf der DIVD-Fallseite nach veröffentlichten Indikatoren. Ein sauberes Ergebnis beweist nichts: Bereits rotierte Logs lassen sich nicht prüfen.
- Bei einem Treffer gehen Sie von Root aus. Bauen Sie den Host neu auf und rotieren Sie alle dort gespeicherten Zugangsdaten, zuerst die Postfach-Passwörter und OAuth-Freigaben der E-Mail-Kanäle sowie API-Tokens. Klären Sie danach, ob personenbezogene Daten betroffen waren.
- Reduzieren Sie die Exposition: Beschränken Sie Zammad auf VPN oder eine IP-Allowlist, wenn Agenten es nicht aus dem offenen Internet brauchen, und halten Sie es in einem Netzsegment, das andere Server nicht erreicht. Beobachten Sie die GitHub-Sicherheitshinweise von Zammad auf den Fix für CVE-2026-102490.
DIESEC Einschätzung
Helpdesk-Systeme stehen selten als sicherheitskritisch in der Asset-Liste, vereinen aber Kundendaten, Mail-Zugangsdaten und eine vertrauenswürdige Absenderidentität. Bei DIVD entschied die Reichweite des kompromittierten Hosts darüber, wie groß der Schaden wurde.
Nicht sicher, ob Ihr Helpdesk- oder Ticketsystem aus dem Internet erreichbar ist oder ob Ihre Zammad-Logs diese Indikatoren zeigen? Kontaktieren Sie DIESEC für eine schnelle Expositionsanalyse und Kompromittierungsprüfung.
Quellen: DIVD-Fall DIVD-2026-00015 | NVD CVE-2026-102489 | BleepingComputer | Help Net Security
Veröffentlicht: 2026-10-06 | Kategorie: Tägliche News | ~5 Min. Lesezeit

