Две неизвестные ошибки в системе поддержки Zammad превратили её в точку входа с полным контролем над сервером. Нидерландский институт раскрытия уязвимостей DIVD обнаружил, что 21 сентября злоумышленники проникли в его инфраструктуру через цепочку zero-day. За несколько секунд атакующие перешли от перехвата сессии к выполнению кода и получили права root.
Первая уязвимость, CVE-2026-102489, позволяет перехватить сессию и выполнить код от имени системного пользователя zammad. DIVD оценила её в 8,7 балла по CVSS 4.0. Уязвимость затрагивает версии от 6.3.0 до 6.5.3. Для эксплуатации не требуется предварительная учётная запись. Код ошибки присутствует и в Zammad 7.0.0–7.1.3, но при обычных условиях работать не будет.
Вторая zero-day, CVE-2026-102490, позволяет локальному пользователю zammad получить права root. Оценка — 8,5 балла по CVSS 4.0, затрагивает версии от 1.5.0 до 7.1.0-alpha. При комбинировании обеих ошибок DIVD повышает оценку цепочки до 9,4 балла — критический уровень.
DIVD связывает скорость атаки с использованием агентного ИИ. В логах организация обнаружила скрипты, где агент описывал свои действия и самостоятельно выбирал следующие шаги. Автоматизация позволила пройти обе уязвимости за секунды. После получения root-доступа злоумышленники проникли в другие сервисы и начали выводить данные, пока сегментация сети не остановила продвижение.
Расследование подтвердило утечку адресов электронной почты волонтёров DIVD и части контактных данных. Следы компрометации нашли также в Jira, Confluence, служебных системах и тикетах CSIRT. Через Zammad проходила переписка об уязвимостях, IP-адресах и фрагментах утёкших учётных данных, точный объём похищенного ещё уточняют.
Опасность в комбинации: первая брешь даёт выполнение кода с ограниченными правами, вторая требует локального доступа, вместе же ограничения исчезают. Локальная ошибка фактически становится вторым этапом удалённого захвата сервера.
DIVD рекомендует владельцам Zammad обновиться на версию 7 или отключить систему от сети, если обновление невозможно. Готового обходного решения нет. Организация опубликовала скрипт для проверки логов по признакам компрометации и продолжает предупреждать владельцев доступных извне уязвимых установок.
