Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidades 0-day en Zammad para ejecución remota de código y acceso root


Se han detectado dos vulnerabilidades críticas de día cero en Zammad (CVE-2026-102489 y CVE-2026-102490), las cuales fueron presuntamente explotadas contra el Instituto Holandés de Divulgación de Vulnerabilidades (DIVD). Estos fallos podrían permitir el secuestro de sesiones, la ejecución remota de comandos y una posible escalada de privilegios a nivel de root.



Dos fallos críticos de día cero en Zammad, que según se informa fueron explotados contra el Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD), podrían permitir el secuestro de sesiones, la ejecución de comandos remotos como usuario del servicio Zammad y una posible escalada de privilegios de root.

Las vulnerabilidades están registradas como CVE-2026-102489 y CVE-2026-102490. El DIVD publicó los hallazgos bajo el caso DIVD-2026-00015 tras investigar un caso de brecha independiente que afectaba a su propio entorno.

Un atacante explotó la CVE-2026-102489 para comprometer al DIVD el 21 de septiembre de 2026; el fallo de secuestro de sesión afecta a Zammad 6.3.0–6.5.4 y puede habilitar la ejecución remota de código como usuario de Zammad.

El problema también existe en las versiones de Zammad 7.0.0 a 7.1.3, según el DIVD. Sin embargo, los investigadores señalaron que no es explotable en esas versiones debido a condiciones ambientales.

La segunda vulnerabilidad, CVE-2026-102490, es un fallo de escalada de privilegios locales que afecta a todas las versiones de Zammad, incluidas las compilaciones desde la versión 1.5.0 hasta la versión 7.1.0-alpha.

Un atacante que ya haya ganado acceso como usuario local de zammad puede explotar la vulnerabilidad para elevar los privilegios a root, obteniendo así el control total sobre el servidor afectado.

Vulnerabilidades de día cero de Zammad explotadas

Juntos, los fallos forman una cadena de ataque de alto impacto. Un atacante remoto podría explotar el problema de secuestro de sesión para ejecutar comandos como la cuenta de servicio de Zammad y, posteriormente, utilizar el fallo de escalada de privilegios locales para obtener acceso de nivel root.

El acceso root podría permitir a los actores de amenazas alterar los datos del centro de ayuda, acceder a los tickets de soporte al cliente, robar archivos adjuntos, modificar cuentas de usuario, instalar puertas traseras persistentes y moverse más profundamente en la red de una organización.

El DIVD afirmó que sus investigadores analizaron y reprodujeron las vulnerabilidades entre el 22 y el 23 de septiembre. El DIVD informó de los hallazgos a Zammad el 24 de septiembre.

El 26 de septiembre, el DIVD comenzó a escanear instancias vulnerables de Zammad expuestas a internet y a notificar a los propietarios afectados. La organización también publicó una divulgación limitada y señaló que Zammad está trabajando en una solución.

Zammad Vulnerabilities Found During DIVD-2026-00015 Investigation of DIVD-2026-00014 (source : divd )
Vulnerabilidades de Zammad encontradas durante la investigación DIVD-2026-00015 de DIVD-2026-00014 (fuente: divd)

Si tú gestionas equipos de seguridad que ejecutan Zammad, debes tratar estos fallos como un problema urgente de respuesta a incidentes. El DIVD recomienda actualizar a la versión 7 de Zammad o desconectar las instancias afectadas hasta que la remediación se complete.

Sin embargo, debes tener en cuenta que el problema de escalada de privilegios locales también afecta a las versiones de la versión 7, incluidas las últimas compilaciones alpha.

Deberías revisar los registros de Zammad en busca de evidencias de sesiones sospechosas, actividad administrativa inesperada, ejecución de comandos inusuales y cambios que involucren la cuenta de Zammad. El DIVD ha proporcionado un script de comprobación de registros de indicadores de compromiso para ayudarte a identificar una posible intrusión.

Debido a que se informa que las vulnerabilidades fueron explotadas antes de su divulgación pública, el simple parcheo podría no eliminar la persistencia del atacante. Si detectas actividad sospechosa, debes aislar el servidor, rotar credenciales y secretos, revisar los cambios en las cuentas, inspeccionar las tareas y servicios programados y realizar una investigación forense completa.

Fuentes:
https://cybersecuritynews.com/zammad-0-day-vulnerabilities-exploited/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.