# CVE-2026-102489 : Zammad Zammad Improper Privilege Management et Session Fixation — mise en évidence via KEV

> KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-102489-zammad-gmbh
- Sévérité : Élevée
- CISA KEV (exploitation observée) : oui · ajoutée le 2 octobre 2026, échéance 5 octobre 2026
- Éditeur : Zammad GmbH
- Produits : Zammad (GmbH) – version à jour
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 3 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 3 octobre 2026 (2 octobre 2026)
- Mots clés : zammad-gmbh, privilege-escalation-session, session-fixation, exploitee, kev

## Action recommandée

Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.

## 2 CVE dans cet advisory

- CVE-2026-102490 (Zammad) · Élevée · exploitée : Privilege Escalation / Session Fixation
- CVE-2026-102489 (Zammad) · Élevée · exploitée : Session Fixation

## Le contexte

KEV signale deux vulnérabilités dans Zammad: une gestion des privilèges impropre et une vulnérabilité de session fixation, pouvant conduire à une élévation de privilèges et à l'exécution de code à distance via le compte zammad.

## Vecteur d'attaque

Privilèges locaux via une élévation et contournement potentiel via session fixation; exigence d’accès authentifié sur la plateforme Zammad.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Zammad (GmbH) – version à jour | Voir l'avis de l'éditeur | Voir l'avis de l'éditeur |

Statut du correctif : Mitigations conformément aux instructions du fournisseur et BOD 26-04; appliquer les correctifs dès que disponibles.

## Les vulnérabilités

### CVE-2026-102489 : Session Fixation

Zammad · Élevée · exploitation observée

Zammad contient une vulnérabilité de session fixation qui peut mener à une exécution de code distante via le compte zammad

Impact : Exécution de code distante et compromission du compte utilisateur

### CVE-2026-102490 : Privilege Escalation / Session Fixation

Zammad · Élevée · exploitation observée

Zammad contient une gestion des privilèges impropre qui peut permettre à un utilisateur local zammad d’escalader vers root et une vulnérabilité de session fixation

Impact : Élévation de privilèges et exécution potentielle de code via le compte zammad

## Recommandations

- Appliquez les correctifs du fournisseur et validez la conformité K/R avec BOD 26-04.
- Évaluez l’exposition Internet des assets Zammad et privilégiez des mesures de mitigation cloud si le patch n’est pas disponible.

## Ce qu'il faut retenir

Appliquez les correctifs fournis par le vendeur et, en l’absence de mitigations, cessez d’utiliser le produit ou isolez les assets exposés.

Analyse issue du bulletin de veille Kreomnis du 3 octobre 2026 (fenêtre : 2 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CERT-FR — Avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CVE-2026-102490 : source primaire](https://www.cisa.gov/news-events/alerts/2026/10/02/cisa-adds-two-known-exploited-vulnerabilities-catalog) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-102489-zammad-gmbh. Analyse à usage défensif uniquement.
