CISA добавила в каталог KEV две уязвимости Zammad, включая выполнение кода через захват сессии

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в каталог известных активно эксплуатируемых уязвимостей KEV две проблемы в системе Zammad. Поводом стали свидетельства реальных атак: обе уязвимости применяют на практике уже сейчас. Zammad - платформа для работы с обращениями клиентов и внутренними заявками. Её используют компании, государственные структуры и IT-подразделения. Одна проблема позволяет перехватить сессию сотрудника и выполнить код на сервере, вторая - поднять права локального пользователя до root. Уязвимы установки на Linux и в контейнерах Docker.

Детали уязвимостей

Первая из них, CVE-2026-102489, относится к классу фиксации сессии. Злоумышленник навязывает сотруднику заранее известный идентификатор сессии, а после того как тот входит в систему, получает доступ к чужой учётной записи. Оттуда он действует от имени служебного пользователя zammad и запускает на сервере произвольный код. Учётная запись для начала атаки не нужна, но требуется действие человека: например, переход по подготовленной ссылке. Запись опубликована 30 сентября 2026 года, обновлена 2 октября. Оценка 8.7 по шкале CVSS 4.0 - высокий уровень угрозы. Перечень затронутых выпусков начинается с 6.3.0 и заканчивается 6.5.4. В версиях с 7.0.0 по 7.1.3 ошибка формально остаётся, но, по данным бюллетеня, не эксплуатируется из-за особенностей окружения.

Вторая, CVE-2026-102490, даёт локальное повышение привилегий. Пользователь zammad, который уже получил доступ к оболочке сервера, расширяет свои права до root. Взаимодействие с человеком и особые условия здесь не требуются, а оценка составляет 8.5 по CVSS 4.0 - тоже высокий уровень. Затронуты выпуски начиная с 1.5.0. Есть нюанс: в записи CVE описание утверждает, что проблеме подвержены все версии, включая последнюю альфу, а список версий указывает границей исправления 7.1.0-alpha. Расхождение стоит уточнить у разработчиков. Ждать разъяснений до установки обновления не нужно.

Обе проблемы раскрыл Нидерландский институт раскрытия уязвимостей (DIVD). Для атакующего они складываются в цепочку. Сначала удалённый захват сессии с выполнением кода, затем закрепление на сервере с полными правами. Контроль над системой поддержки означает доступ к переписке с клиентами, вложениям, внутренним заметкам и истории обращений. Вдобавок Zammad часто связан с почтовыми серверами, службами каталога и другими внутренними системами. Через одну скомпрометированную установку злоумышленник получает плацдарм для продвижения по сети и для сбора данных о работе организации. Если в переписке были персональные данные, у компании появляются обязательства уведомить клиентов и регулятора.

В открытом доступе такие серверы встречаются регулярно. Злоумышленники находят их массовым сканированием адресного пространства, а сведения об ошибке фиксации сессии позволяют подготовить атаку без глубокой разведки конкретной цели. Платформу такого класса обычно ставят для обработки обращений, поэтому её остановка означает срыв сроков ответа клиентам и потерю доверия. Опыт прошлых лет говорит, что после публикации сведений об уязвимости всегда находятся желающие повторить атаку, так что окно между раскрытием и массовыми попытками сокращается.

Каталог KEV служит списком проблем с подтверждённой эксплуатацией. Попадание в него означает, что злоумышленники уже знают об ошибках и применяют их. Для федеральных агентств США это обязательный срок устранения, обычно три недели. Остальным организациям стоит отнестись к новости так же. Если Zammad доступен из интернета, откладывать обновление опасно. Приоритет здесь выше, чем у большинства уязвимостей средней тяжести.

Исправления вышли. Выпуск 6.5.4 закрывает уязвимость фиксации сессии, вторая проблема исчезает начиная с 7.1.0-alpha. Обновиться нужно и на серверах, и в контейнерных развёртываниях: код в обоих случаях один и тот же. Полезно заодно проверить журналы. Ищите входы из неожиданных стран, работу служебной учётной записи в непривычное время, появление новых пользователей и правил. Если обновление невозможно, разумно закрыть доступ к платформе из внешней сети, ограничить её видимость внутренними адресами и отключить интеграции, которыми никто не пользуется.

Контейнерные развёртывания заслуживают отдельного внимания. Когда контейнер запущен с расширенными правами или смонтирован в файловую систему хоста, вторая уязвимость открывает путь к машине целиком. Проверить параметры запуска стоит даже после обновления, иначе исправление принесёт меньше пользы, чем ожидается.

Отдельная тема - служебные учётные записи. Пользователь zammad по умолчанию имеет широкие права на файлы и базу данных, а потому превращается в удобную цель. Ограничение прав, изоляция процессов и разделение установки на несколько серверов снижают ущерб, если атака всё же удалась. Отказ от прямого доступа к оболочке для служебных записей тоже усложняет работу злоумышленника.

Системы поддержки давно входят в число приоритетных целей. Они собирают сведения о клиентах, внутренние документы и учётные данные, а их веб-интерфейс обычно открыт наружу. Ошибка фиксации сессии сама по себе считается известной и хорошо изученной. Здесь она приводит к выполнению кода, и это резко повышает ставки. Запись в KEV подтверждает: перед нами не теоретический риск, а работающий сценарий атаки. Организациям с Zammad стоит сверить свою версию с перечнем уязвимых выпусков и закрыть вопрос в ближайшие дни.

Ссылки

Комментарии: 0