Две неизвестные уязвимости превратили систему поддержки Zammad в точку входа с полным контролем над сервером. Нидерландский институт раскрытия уязвимостей DIVD раскрыл, что злоумышленники 21 сентября проникли в его инфраструктуру через связку zero-day, за несколько секунд перешли от захвата сессии к выполнению кода и затем получили права root.
Первая ошибка, CVE-2026-102489, позволяет перехватить сессию и удалённо выполнить код от имени системного пользователя zammad. Для неё DIVD указал 8,7 балла по CVSS 4.0. Запись CVE относит к уязвимым версии от 6.3.0 до 6.5.4, не включая 6.5.4. Заранее полученная учётная запись для атаки не требуется. Код ошибки присутствует и в Zammad 7.0.0–7.1.3, но при штатных условиях эксплуатация не работает.
Вторая zero-day, CVE-2026-102490, уже после проникновения позволяет локальному пользователю zammad повысить привилегии до root. Уязвимость получила 8,5 балла по CVSS 4.0 и затрагивает версии от 1.5.0 до 7.1.0-alpha. Отдельно ошибка требует локального доступа с низкими правами. При объединении двух проблем DIVD повышает оценку всей цепочки до критических 9,4 балла по CVSS 4.0.
DIVD связывает скорость атаки с агентным ИИ. По журналам организация увидела скрипты, где агент пояснял собственные действия и самостоятельно выбирал следующие шаги. Автоматизация позволила пройти цепочку за секунды. После root-доступа злоумышленники добрались до других сервисов и начали выводить данные, пока сегментация сети и блокировка доступа не остановили дальнейшее продвижение.
Расследование подтвердило утечку адресов электронной почты волонтёров DIVD и, возможно, части контактных данных. Признаки компрометации нашли также в Jira, Confluence, внутренних служебных системах и тикетах CSIRT. Через Zammad проходила переписка об уязвимостях, IP-адресах проблемных систем и фрагментах утёкших учётных данных, поэтому точный объём похищенного ещё устанавливают.
Главная опасность связана именно с комбинацией ошибок. Первая брешь даёт выполнение кода с ограниченными правами, вторая требует локального доступа, но вместе ограничения исчезают. Похожая цепочка уязвимостей уже приводила к root в серверных продуктах. В случае Zammad локальная ошибка фактически становится вторым этапом удалённого захвата сервера.
DIVD рекомендует владельцам Zammad перейти на версию 7 либо отключить систему от сети, если обновление пока невозможно. В карточке инцидента исправление помечено как доступное, готового обходного решения нет. Организация также выпустила скрипт для проверки журналов по индикаторам компрометации и продолжает предупреждать владельцев доступных извне уязвимых установок.
