Две уязвимости нулевого дня нашли в Zammad - платформе для обработки обращений клиентов, которую компании и госструктуры используют как службу поддержки. Обе получили оценку 9.4 по шкале CVSS, то есть относятся к критическому уровню. Первая позволяет злоумышленнику, у которого нет учётной записи в системе, захватить сессию пользователя и выполнить произвольный код на сервере. Вторая даёт тому, у кого уже есть доступ к системе, повысить права до root. Обе уязвимости применяют в реальных атаках как минимум с 21 сентября 2026 года.
Детали уязвимостей
Первую проблему зарегистрировали под номером CVE-2026-102489. Речь идёт о захвате сессии: атакующий получает действующий идентификатор уже вошедшего пользователя и дальше действует от его имени. Ни логин, ни пароль ему для этого не нужны. Последствия не ограничиваются чтением чужих обращений - злоумышленник запускает собственный код на сервере от имени служебной учётной записи Zammad. Уязвимы версии с 6.3.0 по 6.5.4. В ветке 7.0.0-7.1.3 та же ошибка формально присутствует, но воспользоваться ею не выходит из-за особенностей окружения.
Вторая уязвимость, CVE-2026-102490, работает иначе. Она не требует выхода в сеть. Достаточно учётной записи с низкими правами, под которой работает сама служба. Из этой точки злоумышленник поднимается до root и получает полный контроль над операционной системой. Затронуты все известные выпуски Zammad, от 1.5.0 до 7.1.0-alpha включительно. Обновившиеся до последней тестовой сборки тоже остаются под угрозой.
Связка из двух ошибок даёт атакующему готовый сценарий. Сначала он удалённо захватывает сессию и закрепляется на сервере, затем снимает оставшиеся ограничения прав и забирает себе всю машину. Именно так и поступили злоумышленники. Данные приводит нидерландский институт DIVD (Dutch Institute for Vulnerability Disclosure), который ищет уязвимости и предупреждает владельцев пострадавших систем. Двадцать первого сентября 2026 года через Zammad взломали инфраструктуру самого института. За следующие два дня исследователи воспроизвели атаку. Двадцать четвёртого сентября они передали данные разработчику. Ещё через два дня начали сканировать интернет и уведомлять владельцев уязвимых установок. Публичное раскрытие ограничили, чтобы дать администраторам время на обновление.
Zammad - платформа с открытым кодом, её разворачивают на своих серверах. Через неё проходят обращения клиентов, внутренние заявки и служебная переписка. Такую систему обычно подключают к почте, телефонии и базе знаний. Поэтому захват сервера затрагивает не один сервис, а сразу несколько. Нашли обе уязвимости специалисты DIVD вместе с исследователями из Merlon Security. Работу вели в рамках разбора другого случая, и найденные ошибки оказались самостоятельными проблемами, которые затрагивают куда более широкий круг пользователей.
Zammad хранит переписку с клиентами, вложения, внутренние заметки и учётные данные сотрудников поддержки. Получив root на такой машине, злоумышленник читает всю историю обращений. Заодно он ищет ключи доступа к смежным системам. Права суперпользователя позволяют менять конфигурацию, править базы данных и устанавливать собственные программы так, что администратор этого не заметит. Для компаний это оборачивается утечкой данных клиентов и простоем службы поддержки. Дальше через тот же сервер атака может уйти в корпоративную сеть. Опасность усиливает то, что обе проблемы складываются в цепочку атаки. Первая даёт удалённый доступ, вторая снимает оставшиеся ограничения прав.
Разработчики Zammad закрыли CVE-2026-102489 и выпустили обновление. Нидерландский национальный центр кибербезопасности NCSC рекомендует ставить его без промедления. Перед установкой стоит сохранить копию журналов приложения и сетевого оборудования. Записи понадобятся позже, чтобы понять, не скомпрометировали ли систему в те недели, когда исправления ещё не было. После обновления часть следов может исчезнуть. Со второй уязвимостью ситуация хуже - исправления пока нет, и вендор продолжает работу над ним. DIVD советует либо перейти на седьмую версию Zammad, либо временно отключить систему от сети. Тем, кто хочет проверить свою установку, институт предлагает скрипт для поиска индикаторов компрометации в журналах Zammad. Индикаторы компрометации - это признаки того, что в системе уже работал злоумышленник. Если они найдутся, установки обновления недостаточно. Систему придётся считать скомпрометированной и проводить полное расследование.
Уязвимость нулевого дня опасна тем, что защиты от неё ещё не существует. В случае Zammad атаку заметили не по бюллетеню, а потому, что её применили против самих исследователей. Администраторам стоит сначала сохранить журналы, затем обновить систему и лишь после этого решать, что делать со второй, пока не закрытой проблемой. Пока исправления для неё нет, помогают изоляция сервера и ограничение прав служебной учётной записи. Полное обновление и проверка журналов занимают считанные часы, а восстановление после компрометации сервера может растянуться на недели.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-102490
- https://www.cve.org/CVERecord?id=CVE-2026-102489
- https://csirt.divd.nl/cases/DIVD-2026-00015/