2. lokakuuta 2026 Yhdysvaltain Cybersecurity and Infrastructure Security Agency (CISA) lisäsi kaksi Zammad-helpdesk-virhettä KEV-luetteloon — tunnettuja hyödynnettyjä haavoittuvuuksia — korjaamismääräajalla 5. lokakuuta. CVE-2026-102489 on istunnon kiinnitysongelma, jonka CISA sanoo voivan johtaa etäkoodin suorittamiseen `zammad`-käyttäjänä. CVE-2026-102490 on oikeudennimeämisen virhe, joka voi antaa paikalliselle `zammad`-käyttäjälle mahdollisuuden eskaloida juurikäyttäjäksi. CISA toteaa, että nämä kaksi voidaan ketjuttaa. Yhdysvaltain liittovaltion siviiliorganisaatioille määräaika on tänään — ja kaikille, jotka ajavat Zammadia internetissä, viesti on sama: päivitä tai poista järjestelmä verkosta heti.
Ketjua ei löydetty laboratoriossa. 21. syyskuuta 2026 agenteerinen uhkatekijä - itsenäinen AI-väline, joka valitsee seuraavan askeleen koneen nopeudella - rikkoi DIVD:n (Hollannin Haavoittuvuuden Paljastamisen Instituutti), joka on vapaaehtoinen voittoa tavoittelematon organisaatio, joka skannaa internetiä alttiiden järjestelmien löytämiseksi ja varoittaa omistajia. Väline hyödynsi kahta silloin tuntematonta nollapäivää Zammadin ohjelmistossa, siirtyi kaapatusta istunnosta juuritilaan sekunneissa ja loi dataa. DIVD havaittiin tunkeutumisen 22. syyskuuta, katkaisi tietokeskuksensa, tutki tapausta Merlon Securityn kanssa ja paljasti tapauksen 24. ja 29. syyskuuta välisenä aikana. 1. lokakuuta DIVD vahvisti datan lohkaisun; Sysdigin Threat Research Team julkaisi yksityiskohtaisen teknisen kirjoituksen 2. lokakuuta.
DIVD:n ja CVE-tietueiden mukaan CVE-2026-102489 on käytännössä hyödynnettävissä Zammadin versioissa 6.3.0–6.5.4 (CVSS noin 8.7). Se on myös läsnä versioissa 7.0.0–7.1.3, mutta DIVD:n/Zammadin mukaan se ei ole hyödynnettävissä näissä suoritusehdoissa. CVE-2026-102490:ta kuvaillaan paikalliseksi etuoikeuksien korotukseksi versioista 1.5.0 lähtien 7.1.0-alphaan (CVSS noin 8.5); ketjuttuneen vaikutuksen on arvioitu kriittiseksi (CVSS 9.4). Zammad ilmoittaa, että versiot 7.0 ja myöhemmät eivät ole haavoittuvaisia etävaiheelle, että kovennus on mukana versiossa 7.2.0, ja että LPE: tä ei voida hyödyntää etäältä omin itsensä — hyökkääjän on jo oltava paikallisesti suoritettavissa. Toimittaja sai teknisiä yksityiskohtia CVE-2026-102490:sta myöhäisessä vaiheessa ja jatkaa neuvontatyötä.
Hyökkäys oli melkoinen: agentti jätti skriptikommentit, joissa selitettiin päätöksiä ("ei phishingiä", "ei roskapostia"), häiritsi omaa man-in-the-middle-hyökkäystään salasanan spreyn avulla ja liikkui epäjohdonmukaisesti — tyypillinen ei-deterministinen agentti, ei ns. stealthy ihmishyökkääjä. Se onnistui silti. Helpdesk keskittää salaisuuksia: tietokannan salasanat, sähköposti- ja API-tokenit, linkit Jiraan, Confluenceen ja pilvipalveluihin. DIVD vahvisti varastettujen vapaaehtoisten sähköpostiosoitteiden, merkit kompromittoidusta CSIRT:n lippu-järjestelmästä ja huolenaiheita [projektin tukiympäristöstä](https://fi.wikipedia.org/wiki/Tukiy
Zammad ilmoittaa yli 2 000 asiakasta ja noin 55 000 käyttäjää. Monet pohjoismaiset kunnat, virastot ja yritykset käyttävät avoimia helpdesk-pinnoitteita — joskus internetin kautta saatavilla olevalla kirjautumisella. Kolmen päivän KEV-määräaika sekä dokumentoitu AI-ohjattu hyödyntäminen tekee tästä välittömän toiminnan ja tutkimuksen ongelman, ei "aikatauluun merkintä seuraavalle sprint-merkinnälle".
Mitä IT- ja tietoturvajohtajien tulisi tehdä nyt
Päivitä Zammad 7.2.0:een (nykyinen vakaa) tai vähintään 7.0+:ksi; poista vanhemmat 6.5-asennukset verkosta, kunnes ne on päivitetty. Eristä helpdesk omassa verkkosegmentissä oletusarvoisella estolla. Säilytä `/var/log/zammad` ja web-palvelimen lokit ennen uudelleenrakentamista; suorita DIVD:n osoitin-komentosarja, missä se on saatavilla. Käsittele jokainen hyödyntämisen merkki täydellisenä isäntäkoneen murtamisena: kierrätä jokainen salaisuus, joka on tallennettu isäntäkoneelle tai on siitä saatavilla. Valvo, ettei `zammad`-prosessi luo kuorikkoja, eskaloituu root-oikeuksiin tai avaa tuttuja ulospäin suunnattuja yhteyksiä — käyttäytymisen havaitseminen, ei pelkästään CVE-merkintöjä.