zero-day • Sysdig

Zammad Zero-Day-Kette trifft KEV-Frist nach AI-Agenten-Verletzung von DIVD

Am 2. Oktober 2026 fügte die US-amerikanische Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) zwei Zammad-Helpdesk-Schwachstellen zu ihrem [KEV-Katalog](/wiki/cisa-kev.html "CISA Known Exploited Vulnerabilities") - Known Exploited Vulnerabilities - mit einer Behebungsfrist vom 5. Oktober hinzu.

Zammad Zero-Day-Kette trifft KEV-Frist nach AI-Agenten-Verletzung von DIVD

Am 2. Oktober 2026 fügte die U.S. Cybersecurity and Infrastructure Security Agency (CISA) zwei Zammad-Helpdesk-Schwachstellen ihrem KEV-Katalog — Known Exploited Vulnerabilities — mit einer Behebungsfrist vom 5. Oktober hinzu. CVE-2026-102489 ist ein Session-Fixation-Problem, das laut CISA zu Remote-Code-Execution als `zammad`-Benutzer führen kann. CVE-2026-102490 ist eine unzureichende Privilegienverwaltung, die es dem lokalen `zammad`-Benutzer ermöglichen kann, sich zu Root zu eskalieren. CISA weist darauf hin, dass die beiden Schwachstellen verkettet werden können. Für US-Bundesbehörden ist das Datum heute — und für jeden, der Zammad im Internet betreibt, ist das Signal das gleiche: Patchen oder das System sofort offline nehmen.

Die Kette wurde nicht in einem Labor gefunden. Am 21. September 2026 durchbrach ein agierender Bedrohungsakteur - ein autonomer AI-Agent, der jeden nächsten Schritt mit Maschinengeschwindigkeit wählt - DIVD (das niederländische Institut für die Offenlegung von Schwachstellen), die ehrenamtliche Non-Profit-Organisation, die das Internet nach exponierten Systemen scannet und die Besitzer warnt. Der Agent nutzte zwei damals unbekannte Zero-Days in Zammad aus, wechselte in Sekundenschnelle von einer gehijackten Sitzung zum Root und extrahierte Daten. DIVD entdeckte den Einbruch am 22. September, trennte sein Rechenzentrum ab, führte mit Merlon Security eine Untersuchung durch und gab den Fall zwischen dem 24. und 29. September bekannt. Am 1. Oktober bestätigte DIVD die Datenexfiltration; das Threat Research Team von Sysdig veröffentlichte am 2. Oktober einen detaillierten technischen Bericht.

Laut DIVD und den CVE-Aufzeichnungen ist CVE-2026-102489 praktisch ausnutzbar in Zammad 6.3.0–6.5.4 (CVSS um 8,7). Es ist auch in 7.0.0–7.1.3 vorhanden, aber laut DIVD/Zammad unter diesen Laufzeitbedingungen nicht ausnutzbar. CVE-2026-102490 wird als lokale Privileg-Eskalation von 1.5.0 bis 7.1.0-alpha beschrieben (CVSS um 8,5); die verkettete Auswirkung wurde als kritisch bewertet (CVSS 9,4). Zammad gibt an, dass 7.0 und später für die Remote-Phase nicht ausnutzbar sind, dass eine Härtung#H%C3%A4rtung) in 7.2.0 enthalten ist und dass die LPE nicht remote ausgenutzt werden kann – der Angreifer benötigt bereits lokale Ausführung. Der Hersteller erhielt technische Details zu CVE-2026-102490 erst spät und arbeitet weiter an Sicherheitshinweisen.

Der Angriff war laut: Der Agent hinterließ Skriptkommentare, die Entscheidungen erklärten ("kein Phishing", "kein Spam"), störte sein eigenes Man-in-the-Middle mit Password-Spraying und bewegte sich unordentlich – typisch für nicht-deterministische Agenten und nicht für einen heimlichen menschlichen Operator. Er war dennoch erfolgreich. Ein Helpdesk konzentriert Geheimnisse: Datenbankanmeldeinformationen, Mail- und API-Tokens, Links zu Jira, Confluence und Cloud-Diensten. DIVD bestätigte gestohlene E-Mail-Adressen von Freiwilligen, Anzeichen eines Kompromisses) im CSIRT-Ticketsystem und Bedenken hinsichtlich der Projekt-Unterstützungsumgebung. Organisationen, die DIVD-Mitteilungen erhalten, sollten auf Phishing achten, das DIVD-Freiwillige nachahmt.

Zammad meldet über 2.000 Kunden und etwa 55.000 Benutzer. Viele nordische Gemeinden, Behörden und Unternehmen verwenden offene Helpdesk-Stacks - manchmal mit internetexponierten Anmeldeinformationen. Eine Frist von drei Tagen für KEV plus dokumentierte AI-gesteuerte Ausnutzung machen dies zu einem sofortigen Betriebs- und Ermittlungsproblem und nicht zu einem "planen Sie ein Patch-Fenster für den nächsten Sprint"-Hinweis.

Was IT- und Sicherheitsleiter jetzt tun sollten

Auf Zammad 7.2.0 (aktuelle stabile Version) oder mindestens 7.0+ upgraden; ältere 6.5-Installationen offline nehmen, bis sie upgegradet wurden. Den Helpdesk in seinem eigenen Netzwerksegment mit standardmäßiger egress-Sperre isolieren. `/var/log/zammad` und Webserver-Logs vor Neuaufbauten erhalten; DIVD's Indikator-Skript ausführen, wo verfügbar. Jedes Anzeichen von Ausnutzung als vollständigen Host-Kompromiss behandeln: jedes auf dem Host oder von diesem aus erreichbare Geheimnis rotieren. Überwachen, dass der `zammad`-Prozess keine Shells spawnt, nicht zur Root-Eskalation führt oder unvertraute ausgehende Verbindungen öffnet - Verhaltenserkennung, nicht nur CVE-Signaturen.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge