🛡 VULNERABILIDADES 🛡

CISA de EE. UU. añade vulnerabilidades de Zammad GmbH al catálogo de Vulnerabilidades Conocidas Explotadas

🛡CyberObservatorio
CISA de EE. UU. añade vulnerabilidades de Zammad GmbH al catálogo de Vulnerabilidades Conocidas Explotadas
Idioma

CISA de EE. UU. añade vulnerabilidades de Zammad GmbH al catálogo de Vulnerabilidades Conocidas Explotadas

Fuente: Security Affairs

**Vulnerabilidades Críticas en Zammad: Un Alerta de Ciberseguridad que No Se Puede Ignorar**

En el panorama actual de la ciberseguridad, la vigilancia constante sobre las vulnerabilidades de software se ha vuelto más crucial que nunca. Recientemente, la Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) ha añadido a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) dos fallos de seguridad significativos que afectan a Zammad, una plataforma de helpdesk de código abierto utilizada por miles de organizaciones en todo el mundo. Estos tipos de vulnerabilidades no solo representan una amenaza para las empresas que utilizan esta herramienta, sino que también reflejan la creciente complejidad y sofisticación de los ataques cibernéticos en el entorno digital actual.

Las vulnerabilidades identificadas, CVE-2026-102489 y CVE-2026-102490, son especialmente preocupantes. La primera, CVE-2026-102489, es una vulnerabilidad de secuestro de sesión que puede permitir la ejecución remota de código como el usuario de Zammad. Esto afecta a las versiones de Zammad desde la 6.3.0 hasta la 6.5.4, así como a las versiones 7.0.0 hasta la 7.1.3. Por otro lado, CVE-2026-102490 es una vulnerabilidad de escalación de privilegios locales que permite al usuario de Zammad obtener privilegios de root. Esta última afecta a las versiones de Zammad desde la 1.5.0 hasta la 7.1.0-alpha.

Ambas vulnerabilidades pueden ser encadenadas, lo que significa que un atacante puede primero ejecutar código de forma remota como el usuario de Zammad utilizando CVE-2026-102489 y luego utilizar CVE-2026-102490 para escalar sus privilegios a root. Este encadenamiento de fallos hace que el ataque sea mucho más peligroso, ya que el tiempo de ejecución entre la ejecución del código y la obtención de privilegios de administrador puede ser cuestión de segundos.

Recientemente, el Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD), una organización sin fines de lucro compuesta por investigadores de seguridad voluntarios, reveló que sufrió una brecha de seguridad a través de dos vulnerabilidades de día cero en su propio sistema de tickets, que utilizaba Zammad internamente. En colaboración con Merlon Security, el DIVD identificó estas vulnerabilidades, que finalmente fueron rastreadas como CVE-2026-102489 y CVE-2026-102490.

Cada una de estas vulnerabilidades es grave por derecho propio, pero la posibilidad de encadenarlas incrementa exponencialmente el riesgo. Los atacantes podían secuestrar sesiones, ejecutar código de forma remota y escalar privilegios de un cuenta regular de Zammad a acceso root en cuestión de segundos. DIVD destacó que la rapidez de la ejecución estaba relacionada con el uso de un agente de inteligencia artificial durante el ataque.

La organización declaró en LinkedIn: "Cuando los hackers son hackeados, lo gestionamos al estilo hacker. Mientras tratábamos de averiguar cómo los atacantes accedieron a nuestros propios sistemas, encontramos dos vulnerabilidades de día cero en Zammad. Usadas juntas, permitieron a los atacantes secuestrar sesiones, ejecutar código de forma remota y escalar privilegios de usuario de Zammad a root, en segundos, gracias a la parte agente de este hackeo." A partir de ahí, pudieron acceder a otros servicios y leer y exfiltrar datos.

La brecha se produjo en un tiempo sorprendentemente corto; el atacante pasó del acceso inicial a privilegios de root en solo unos segundos. El agente de inteligencia artificial logró tomar decisiones y ejecutar los siguientes pasos sin esperar la intervención de un operador humano. Tras obtener acceso root a través de Zammad, el atacante accedió a otros servicios y robó datos sensibles. Sin embargo, la segmentación de la red y una rápida respuesta de los equipos de TI y respuesta a incidentes del DIVD evitaron que el atacante avanzara más.

A pesar de la intervención, DIVD confirmó que ya se había producido algún daño antes de que se detuviera el ataque. La investigación sigue en curso, y se espera una actualización pública el 1 de octubre. Zammad, que cuenta con más de 2,000 clientes y 55,000 usuarios, ha comenzado a notificar a los propietarios de instancias vulnerables y ha publicado un script para verificar los registros en busca de señales de abuso. La solución a estos problemas es la versión 7, que Zammad considera segura. Para aquellos que no puedan actualizar de inmediato, la recomendación es clara: "Aún estamos en modo de investigación total, y nuestra próxima declaración pública será el 1 de octubre. Para más información sobre los CVEs y un script para comprobar sus registros en busca de abuso, verifique nuestro archivo de caso. Enlace en los comentarios."

La recomendación de Zammad es inequívoca: actualizar a la versión 7 o desconectar el sistema lo antes posible. La razón es sencilla: el ataque puede avanzar de un acceso no autenticado a privilegios de root en cuestión de segundos, con el agente de inteligencia artificial ejecutando automáticamente cada paso.

Este incidente también pone de relieve que los ataques impulsados por inteligencia artificial ya no son solo un riesgo teórico. En este caso, el agente pudo analizar el entorno, encadenar las dos vulnerabilidades, obtener privilegios más altos y moverse a otros servicios sin que un humano dirigiera cada acción.

DIVD pudo detectar el ataque en parte porque fue relativamente ruidoso; el agente dejó huellas visibles de su actividad, lo que ayudó a los investigadores a comprender lo sucedido. Un atacante más cuidadoso utilizando el mismo enfoque podría ser más difícil de detectar.

Según la Directiva Operativa de Referencia (BOD) 22-01: Reducción del Riesgo Significativo de Vulnerabilidades Conocidas Explotadas, las agencias de FCEB deben abordar las vulnerabilidades identificadas antes de la fecha límite para proteger sus redes contra ataques que exploten las fallas en el catálogo. Los expertos también recomiendan que las organizaciones privadas revisen el catálogo y aborden las vulnerabilidades en su infraestructura. CISA ha ordenado a las agencias federales que solucionen estas fallas antes del 5 de octubre de 2026.

La amenaza que representan las vulnerabilidades en Zammad es un recordatorio escalofriante de que la ciberseguridad debe ser una prioridad constante para todos los actores involucrados en la gestión de infraestructuras digitales.

U.S. CISA adds Zammad GmbH Zammad flaws to its Known Exploited Vulnerabilities catalog

Source: Security Affairs

The U.S. Cybersecurity and Infrastructure Security Agency (CISA)addedthe following vulnerabilities to itsKnown Exploited Vulnerabilities (KEV) catalog: The first flaw, CVE-2026-102489, is a session hijacking vulnerability in Zammad that can lead to remote code execution as thezammaduser. It affects Zammad 6.3.0 through 6.5.4. The flaw is also present in versions 7.0.0 through 7.1.3. The second flaw, CVE-2026-102490, is a local privilege escalation vulnerability that allows thezammaduser to gain root privileges. It affects Zammad versions from 1.5.0 through 7.1.0-alpha. The two flaws can be chained: an attacker can first gain code execution as thezammaduser through CVE-2026-102489 and then use CVE-2026-102490 to escalate to root. The Dutch Institute for Vulnerability Disclosure, a nonprofit organization of volunteer security researchers whose whole job is finding and responsibly disclosing vulnerabilities in other people’s software,recently disclosedthat it got breached through two zero-days in its own ticketing system. The attackers got in through Zammad, an open-source helpdesk platform that DIVD used internally. Working with Merlon Security, DIVD identified two previously unknown vulnerabilities, tracked as CVE-2026-102489 and CVE-2026-102490. Each vulnerability was serious on its own, but chaining them made the attack much more dangerous. The attackers could hijack sessions, run code remotely and move from a regular Zammad account to root access within seconds. DIVD said the speed was linked to the use of an AI agent during the attack. “When hackers get hacked, we deal with it in hacker style. While trying to figure out how the attackers got into our own systems, 𝘄𝗲 𝗳𝗼𝘂𝗻𝗱 𝘁𝘄𝗼 𝘇𝗲𝗿𝗼-𝗱𝗮𝘆 𝘃𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝘁𝗶𝗲𝘀 𝗶𝗻 𝗭𝗮𝗺𝗺𝗮𝗱.”the organization wrote on LinkedIn. “Used together, they allowed the attackers to hijack sessions, run code remotely and escalate privileges from the Zammad user to root, in seconds, due to the agentic part of this hack. From there they were able to access other services and read and exfiltrate data. We urge everyone using any version of Zammad to update to version 7 or take it offline as soon as possible.” The attacker went from the initial access to root privileges in just seconds. The AI agent was able to make decisions and carry out the next steps without waiting for a human operator. After gaining root access through Zammad, the attacker reached other services, accessed data and stole some of it. Network segmentation and a quick response from DIVD’s IT and incident response teams prevented the attacker from moving further. However, DIVD said that some damage had already occurred before the attack was stopped. The investigation is still ongoing, with the next public update expected on October 1. Zammad has over 2,000 customers and 55,000 users. DIVD is actively notifying owners of vulnerable instances and has published a script to check logs for signs of abuse. The fix is version 7, which Zammad considers safe. If you can’t update immediately, the guidance is simple: “We’re still in full investigation mode, and our next public statement will be on October 1st. For more information about the CVEs and a script to check your logs for abuse, check our case file. Link in comments.” the organization states. “If you run any version of Zammad, update to version 7 or take it offline as soon as possible.” The advice from Zammad is clear: update to version 7 or take the system offline. The reason is simple: the attack can move from unauthenticated access to root privileges within seconds, with the AI agent automatically carrying out each step. The incident also shows that AI-driven attacks are no longer just a theoretical risk. In this case, the agent was able to analyze the environment, chain the two vulnerabilities, gain higher privileges and move to other services without a human directing every action. DIVD detected the attack partly because it was relatively noisy. The agent left visible traces of its activity, which helped investigators understand what happened. A more careful attacker using the same approach could be harder to detect. According toBinding Operational Directive (BOD) 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities, FCEB agencies have to address the identified vulnerabilities by the due date to protect their networks against attacks exploiting the flaws in the catalog. Experts also recommend that private organizations review theCatalogand address the vulnerabilities in their infrastructure. CISA orders federal agencies to fix the flaws by October 5, 2026. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking,CISA)

CISA de EE. UU. añade vulnerabilidades de Zammad GmbH al catálogo de Vulnerabilidades Conocidas Explotadas | Ciberseguridad - NarcoObservatorio