Aller au contenu
Kreomnis.Vigie
CVE-2026-102489Élevée KEV

Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV

Publiée le 03/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 03/10/2026 · fenêtre 2 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.

Mitigations conformément aux instructions du fournisseur et BOD 26-04; appliquer les correctifs dès que disponibles.
2 CVE dans cet advisory
CVSS
-
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Zammad (GmbH) – version à jour
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 02/10/2026 · échéance de remédiation fédérale : 05/10/2026

Le contexte

KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.

Vecteur d'attaque

Privilèges locaux via une élévation et contournement potentiel via session fixation; exigence d’accès authentifié sur la plateforme Zammad.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Zammad (GmbH) – version à jour | Voir l'avis de l'éditeur | Voir l'avis de l'éditeur |

Statut du correctif : Mitigations conformément aux instructions du fournisseur et BOD 26-04; appliquer les correctifs dès que disponibles.

Les vulnérabilités

CVE-2026-102489 : Session Fixation

Zammad · Élevée · exploitation observée

Zammad contient une vulnérabilité de session fixation qui peut mener à une exécution de code distante via le compte zammad

Impact : Exécution de code distante et compromission du compte utilisateur

CVE-2026-102490 : Privilege Escalation / Session Fixation

Zammad · Élevée · exploitation observée

Zammad contient une gestion des privilèges impropre qui peut permettre à un utilisateur local zammad d’escalader vers root et une vulnérabilité de session fixation

Impact : Élévation de privilèges et exécution potentielle de code via le compte zammad

Recommandations

  • Appliquez les correctifs du fournisseur et validez la conformité K/R avec BOD 26-04.
  • Évaluez l’exposition Internet des assets Zammad et privilégiez des mesures de mitigation cloud si le patch n’est pas disponible.

Ce qu'il faut retenir

Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.

Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#zammad-gmbh#privilege-escalation-session#session-fixation#exploitee#kev