Zammad: rilevato sfruttamento in rete delle CVE-2026-102489 e CVE-2026-102490
Cybersecurity Classified by Officially
Zammad: rilevato sfruttamento in rete delle CVE-2026-102489 e CVE-2026-102490
Rilevato lo sfruttamento attivo in rete delle vulnerabilità CVE-2026-102489 e CVE-2026-102490 - già sanate dal vendor - relative a Zammad, soluzione open source di help desk, ticketing e customer support. Qualora le due vulnerabilità fossero sfruttate in sequenza nell'ambito di una catena di attacco, un attore malevolo potrebbe dapprima ottenere l'esecuzione di codice come utente zammad e successivamente elevare i propri privilegi fino a root sul sistema interessato.
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-102489 - di tipo "Session Hijacking" e con score CVSS v4.0 pari a 8.7 (9.4 se sfruttata in combinazione con la CVE-2026-102490) - è dovuta ad una gestione non adeguata delle sessioni applicative. Un utente malintenzionato remoto, tramite il dirottamento di una sessione valida, potrebbe eseguire codice arbitrario sul sistema target con i privilegi dell'utente zammad.
La seconda vulnerabilità, identificata tramite la CVE-2026-102490 - di tipo "Local Privilege Escalation" e con score CVSS v4.0 pari a 8.5 (9.4 se sfruttata in combinazione con la CVE-2026-102489) - è riconducibile ad un difetto che consente all'utenza di sistema zammad di elevare i propri privilegi fino a root. Un utente malintenzionato che abbia già ottenuto accesso all'utenza zammad, ad esempio mediante lo sfruttamento della precedente vulnerabilità, potrebbe sfruttare tale vulnerabilità per ottenere privilegi elevati sui sistemi interessati.
Zammad, dalla versione 1.5.0 alla 7.1.0-alpha (esclusa)
N.B.: Si evidenzia che la vulnerabilità CVE-2026-102489 risulta essere presente anche nelle versioni 7.0.0-7.1.3 di Zammad; tuttavia, secondo quanto dichiarato dal vendor, la vulnerabilità non risulta sfruttabile in tali versioni a causa di specifiche condizioni ambientali.
This is an extract. The publication continues at the source.
Read the original at the source: https://www.acn.gov.it/portale/w/zammad-rilevato-sfruttamento-in-rete-delle-cve-2026-102489-e-cve-2026-102490
Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- Agenzia per la Cybersicurezza Nazionale — imported from official source
- Official source
- https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
- Imported
- October 02, 2026 07:30
- Versions
- 1 recorded
- Identity
https://www.acn.gov.it/portale/w/zammad-rilevato-sfruttamento-in-rete-delle-cve-2026-10...