**Vulnerabilidades Críticas en Zammad: Un Alerta de Ciberseguridad que No Se Puede Ignorar**
En el panorama actual de la ciberseguridad, la vigilancia constante sobre las vulnerabilidades de software se ha vuelto más crucial que nunca. Recientemente, la Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) ha añadido a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) dos fallos de seguridad significativos que afectan a Zammad, una plataforma de helpdesk de código abierto utilizada por miles de organizaciones en todo el mundo. Estos tipos de vulnerabilidades no solo representan una amenaza para las empresas que utilizan esta herramienta, sino que también reflejan la creciente complejidad y sofisticación de los ataques cibernéticos en el entorno digital actual.
Las vulnerabilidades identificadas, CVE-2026-102489 y CVE-2026-102490, son especialmente preocupantes. La primera, CVE-2026-102489, es una vulnerabilidad de secuestro de sesión que puede permitir la ejecución remota de código como el usuario de Zammad. Esto afecta a las versiones de Zammad desde la 6.3.0 hasta la 6.5.4, así como a las versiones 7.0.0 hasta la 7.1.3. Por otro lado, CVE-2026-102490 es una vulnerabilidad de escalación de privilegios locales que permite al usuario de Zammad obtener privilegios de root. Esta última afecta a las versiones de Zammad desde la 1.5.0 hasta la 7.1.0-alpha.
Ambas vulnerabilidades pueden ser encadenadas, lo que significa que un atacante puede primero ejecutar código de forma remota como el usuario de Zammad utilizando CVE-2026-102489 y luego utilizar CVE-2026-102490 para escalar sus privilegios a root. Este encadenamiento de fallos hace que el ataque sea mucho más peligroso, ya que el tiempo de ejecución entre la ejecución del código y la obtención de privilegios de administrador puede ser cuestión de segundos.
Recientemente, el Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD), una organización sin fines de lucro compuesta por investigadores de seguridad voluntarios, reveló que sufrió una brecha de seguridad a través de dos vulnerabilidades de día cero en su propio sistema de tickets, que utilizaba Zammad internamente. En colaboración con Merlon Security, el DIVD identificó estas vulnerabilidades, que finalmente fueron rastreadas como CVE-2026-102489 y CVE-2026-102490.
Cada una de estas vulnerabilidades es grave por derecho propio, pero la posibilidad de encadenarlas incrementa exponencialmente el riesgo. Los atacantes podían secuestrar sesiones, ejecutar código de forma remota y escalar privilegios de un cuenta regular de Zammad a acceso root en cuestión de segundos. DIVD destacó que la rapidez de la ejecución estaba relacionada con el uso de un agente de inteligencia artificial durante el ataque.
La organización declaró en LinkedIn: "Cuando los hackers son hackeados, lo gestionamos al estilo hacker. Mientras tratábamos de averiguar cómo los atacantes accedieron a nuestros propios sistemas, encontramos dos vulnerabilidades de día cero en Zammad. Usadas juntas, permitieron a los atacantes secuestrar sesiones, ejecutar código de forma remota y escalar privilegios de usuario de Zammad a root, en segundos, gracias a la parte agente de este hackeo." A partir de ahí, pudieron acceder a otros servicios y leer y exfiltrar datos.
La brecha se produjo en un tiempo sorprendentemente corto; el atacante pasó del acceso inicial a privilegios de root en solo unos segundos. El agente de inteligencia artificial logró tomar decisiones y ejecutar los siguientes pasos sin esperar la intervención de un operador humano. Tras obtener acceso root a través de Zammad, el atacante accedió a otros servicios y robó datos sensibles. Sin embargo, la segmentación de la red y una rápida respuesta de los equipos de TI y respuesta a incidentes del DIVD evitaron que el atacante avanzara más.
A pesar de la intervención, DIVD confirmó que ya se había producido algún daño antes de que se detuviera el ataque. La investigación sigue en curso, y se espera una actualización pública el 1 de octubre. Zammad, que cuenta con más de 2,000 clientes y 55,000 usuarios, ha comenzado a notificar a los propietarios de instancias vulnerables y ha publicado un script para verificar los registros en busca de señales de abuso. La solución a estos problemas es la versión 7, que Zammad considera segura. Para aquellos que no puedan actualizar de inmediato, la recomendación es clara: "Aún estamos en modo de investigación total, y nuestra próxima declaración pública será el 1 de octubre. Para más información sobre los CVEs y un script para comprobar sus registros en busca de abuso, verifique nuestro archivo de caso. Enlace en los comentarios."
La recomendación de Zammad es inequívoca: actualizar a la versión 7 o desconectar el sistema lo antes posible. La razón es sencilla: el ataque puede avanzar de un acceso no autenticado a privilegios de root en cuestión de segundos, con el agente de inteligencia artificial ejecutando automáticamente cada paso.
Este incidente también pone de relieve que los ataques impulsados por inteligencia artificial ya no son solo un riesgo teórico. En este caso, el agente pudo analizar el entorno, encadenar las dos vulnerabilidades, obtener privilegios más altos y moverse a otros servicios sin que un humano dirigiera cada acción.
DIVD pudo detectar el ataque en parte porque fue relativamente ruidoso; el agente dejó huellas visibles de su actividad, lo que ayudó a los investigadores a comprender lo sucedido. Un atacante más cuidadoso utilizando el mismo enfoque podría ser más difícil de detectar.
Según la Directiva Operativa de Referencia (BOD) 22-01: Reducción del Riesgo Significativo de Vulnerabilidades Conocidas Explotadas, las agencias de FCEB deben abordar las vulnerabilidades identificadas antes de la fecha límite para proteger sus redes contra ataques que exploten las fallas en el catálogo. Los expertos también recomiendan que las organizaciones privadas revisen el catálogo y aborden las vulnerabilidades en su infraestructura. CISA ha ordenado a las agencias federales que solucionen estas fallas antes del 5 de octubre de 2026.
La amenaza que representan las vulnerabilidades en Zammad es un recordatorio escalofriante de que la ciberseguridad debe ser una prioridad constante para todos los actores involucrados en la gestión de infraestructuras digitales.
