Zammad CVE-2026-102489 e CVE-2026-102490: dal dirottamento di sessione a root in pochi secondi, violato il CSIRT olandese DIVD
Il CSIRT olandese DIVD è stato violato il 21 settembre 2026 attraverso la propria istanza di Zammad, la piattaforma open source di help desk e ticketing, con due vulnerabilità fino ad allora sconosciute. La CVE-2026-102489, di tipo session hijacking con CVSS v4.0 pari a 8.7, consente a un attaccante remoto di dirottare una sessione valida ed eseguire codice sul server con i privilegi dell'utente di sistema zammad; la CVE-2026-102490, una local privilege escalation con CVSS v4.0 pari a 8.5, permette a quell'utente di elevarsi fino a root. Concatenate, le due falle valgono 9.4: dal web al controllo completo del server.
DIVD ha ricostruito un attacco che ritiene condotto da un agente di intelligenza artificiale, in cui la sequenza fino all'accesso root si è compiuta in pochi secondi; l'attaccante ha poi raggiunto altri servizi ed esfiltrato dati, prima che la segmentazione della rete ne fermasse la progressione. Il team ha riprodotto le vulnerabilità nei due giorni successivi, le ha segnalate al vendor il 24 settembre e dal 26 ha avviato scansioni pubbliche per avvisare i proprietari delle istanze esposte. La CISA ha inserito entrambe le CVE nel catalogo KEV il 2 ottobre 2026, con termine di remediation al 5 ottobre. Sulla correzione il quadro va letto con attenzione: per la CVE-2026-102489 DIVD indica come corrette le release 6.5.4 e 7.1.3 e successive; per la CVE-2026-102490, che interessa tutte le versioni dalla 1.5.0 alla 7.1.0-alpha, alla pubblicazione di questa notizia non risulta una versione correttiva, e la release 7.2 del 23 settembre è precedente alla segnalazione al vendor. La raccomandazione di DIVD è passare al ramo 7, dove la catena non è sfruttabile, oppure spegnere l'istanza.
A doversene preoccupare è chi usa Zammad per l'assistenza a utenti e clienti, compresi i servizi IT interni di enti e università: un sistema di ticketing custodisce conversazioni, allegati, dati personali e talvolta credenziali scambiate per errore, ed è collegato per mestiere alla posta e alla directory aziendale. Il caso DIVD aggiunge un elemento che vale per tutti: dal primo accesso al controllo completo del server sono passati secondi, un tempo che nessun processo di risposta umano riesce a coprire, e la difesa che ha funzionato è stata la segmentazione della rete.
- Versioni affette: per la CVE-2026-102489, Zammad dalla 6.3.0 alla 6.5.4 esclusa secondo DIVD, con il difetto presente ma non sfruttabile secondo il vendor nelle 7.0.0-7.1.3; per la CVE-2026-102490, tutte le versioni dalla 1.5.0 alla 7.1.0-alpha, senza correzione nota alla pubblicazione di questa notizia.
- Azione raccomandata: aggiornare all'ultima release del ramo 7, oppure spegnere l'istanza come raccomanda DIVD; finché la falla di escalation a root resta aperta, segmentare il server dal resto della rete e limitare l'accesso all'interfaccia; invalidare tutte le sessioni attive e ruotare le credenziali dell'applicazione e delle integrazioni (posta, LDAP, API); cercare sul server processi con privilegi di root avviati dall'utente zammad, account e chiavi SSH non previsti, e trattare come compromessa ogni istanza esposta e non aggiornata a settembre.
Fonti: ACN, DIVD, DIVD (scheda CVE-2026-102490), SecurityWeek, Security Affairs, CISA