In der Helpdesk- und Ticketsoftware Zammad besteht eine Schwachstelle, die das Übernehmen fremder Sitzungen (Session Hijacking) ermöglicht. Ein Angreifer kann dadurch die Identität einer bereits angemeldeten Sitzung übernehmen und in der Folge eigenen Programmcode auf dem Server ausführen – und zwar mit den Rechten des Systembenutzers, unter dem Zammad läuft. Damit erhält er Zugriff auf die Anwendung und die darin verarbeiteten Daten, etwa Tickets und Kundenkommunikation, und kann die Installation weitgehend kontrollieren. In neueren Ausgabezweigen der Software ist der zugrunde liegende Fehler zwar ebenfalls vorhanden, lässt sich dort aber aufgrund der geänderten Umgebungsbedingungen nach Herstellerangaben nicht ausnutzen. Betroffen sind damit vor allem Betreiber älterer Installationen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel ThreatsDay-Bulletin: KI-gestützte Zero-Day-Kette bei DIVD, 543.699 gültige Secrets auf GitHub und RCE durch Modellprüfung 01.10.2026
- Artikel DIVD über Zammad-Zero-Days angegriffen – Angreifer setzten agentenbasierte KI ein 01.10.2026
- Artikel DIVD: Zwei Zero-Days in Zammad ermöglichten KI-gesteuerten Einbruch 30.09.2026