Die beiden Schwachstellen, die das DIVD am 30. September öffentlich machte, ergänzen sich zu einer vollständigen Angriffskette. CVE-2026-102489 (CVSS 9.4) erlaubt nicht authentifizierten Angreifern, Code aus der Ferne auszuführen und Benutzersitzungen auszuleiten. CVE-2026-102490 (CVSS 9.4) ermöglicht es einem lokalen Benutzer, seine Rechte bis auf Root-Ebene auszuweiten.
„Gemeinsam eingesetzt, erlaubten sie den Angreifern, Sitzungen zu übernehmen, Code aus der Ferne auszuführen und die Rechte vom Zammad-Benutzer bis zu Root auszuweiten – und zwar binnen Sekunden, wegen des agentenbasierten Teils dieses Angriffs“, erklärt das DIVD.
Die Organisation geht derzeit vom Schlimmsten aus. „Wir haben Anzeichen einer Kompromittierung gefunden, denen wir weiter nachgehen, und solange wir nichts anderes belegen können, nehmen wir eine Kompromittierung an. Dennoch ist es ein Erfolg, die Angreifer gestoppt zu haben, und in einer solchen Lage nimmt man jeden Erfolg mit, den man bekommen kann“, heißt es vom DIVD.
Nach der Identifikation der beiden Zero-Days meldete das Institut sie an Zammad. Der Hersteller arbeitet an einem Fix. Betroffen sind laut DIVD die Zammad-Versionen 6.3.0 bis 6.5.4. Auch die Versionen 7.0.0 bis 7.1.3 enthalten den Fehler, dort ist eine Ausnutzung aufgrund der Umgebungsbedingungen jedoch nicht möglich.
„Wir raten allen Zammad-Nutzern, auf Version 7 zu aktualisieren oder das System offline zu nehmen“, schreibt das DIVD in einem Advisory.
Zur Unterstützung betroffener Organisationen hat das Institut ein Prüfskript veröffentlicht, mit dem sich nach Kompromittierungsindikatoren (IoCs) suchen lässt. Parallel sucht das DIVD aktiv nach verwundbaren Zammad-Instanzen im Netz und benachrichtigt deren Betreiber – jene Rolle also, die die Organisation üblicherweise für andere ausfüllt und die sie nun in eigener Sache wahrnimmt.
