Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV
Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.
- CVE-2026-102490Élevéeexploitée
- CVE-2026-102489Élevéeexploitée
- Zammad (GmbH) – version à jour
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.
Vecteur d'attaque
Privilèges locaux via une élévation et contournement potentiel via session fixation; exigence d’accès authentifié sur la plateforme Zammad.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Zammad (GmbH) – version à jour | Voir l'avis de l'éditeur | Voir l'avis de l'éditeur |
Statut du correctif : Mitigations conformément aux instructions du fournisseur et BOD 26-04; appliquer les correctifs dès que disponibles.
Les vulnérabilités
CVE-2026-102489 : Session Fixation
Zammad · Élevée · exploitation observée
Zammad contient une vulnérabilité de session fixation qui peut mener à une exécution de code distante via le compte zammad
Impact : Exécution de code distante et compromission du compte utilisateur
CVE-2026-102490 : Privilege Escalation / Session Fixation
Zammad · Élevée · exploitation observée
Zammad contient une gestion des privilèges impropre qui peut permettre à un utilisateur local zammad d’escalader vers root et une vulnérabilité de session fixation
Impact : Élévation de privilèges et exécution potentielle de code via le compte zammad
Recommandations
- Appliquez les correctifs du fournisseur et validez la conformité K/R avec BOD 26-04.
- Évaluez l’exposition Internet des assets Zammad et privilégiez des mesures de mitigation cloud si le patch n’est pas disponible.
Ce qu'il faut retenir
Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.
Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie