Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Publicado PoC de fallo de sesión en Zammad que permite ejecución remota de código


Se ha publicado una prueba de concepto (PoC) sobre una falla crítica en Zammad, identificada como CVE-2026-102489. Esta vulnerabilidad permite que usuarios remotos no autenticados roben cookies de sesiones activas y, potencialmente, ejecuten código en los servidores afectados. Este problema está relacionado con una brecha de seguridad reportada en septiembre en el Instituto Neerlandés de Divulgación de Vulnerabilidades (DIVD), donde se explotaron dos vulnerabilidades de día cero para obtener acceso.





Una PoC pública apunta a un fallo crítico de Zammad, CVE-2026-102489, que permite a usuarios remotos no autenticados robar cookies de sesión activas y, potencialmente, ejecutar código en servidores vulnerables.

El problema estuvo asociado a una brecha reportada en septiembre en el Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD), donde se informó que se explotaron dos fallos de día cero en Zammad para obtener acceso y escalar privilegios.

El fallo afecta a las versiones de Zammad 6.3.0 a 6.5.4 y es explotable, mientras que las versiones 7.0.0 a 7.1.3 contienen el mismo problema de código pero carecen de las condiciones ambientales para su explotación, según señaló el DIVD.

La PoC, publicada por Horizon3.ai, explota una fuga de información de WebSocket que puede conducir al secuestro de sesión y la ejecución remota de código como un usuario del sistema operativo de Zammad con bajos privilegios.

Comprender cómo opera esta fuga de sesión es esencial para la remediación. La vulnerabilidad surge del mecanismo de manejo de eventos WebSocket de Zammad.

PoC publicada para el fallo de fuga de sesión de Zammad

Los investigadores descubrieron que enviar una solicitud al endpoint /ws con la carga útil {"event":"base"} podría provocar un error de la aplicación. En lugar de devolver un mensaje de error benigno, la respuesta del servidor podría revelar inadvertidamente datos internos asociados con las conexiones WebSocket activas.

Estos datos internos filtrados podrían incluir las cookies _zammad_session de los usuarios que están actualmente conectados a la aplicación. Una cookie de sesión funciona como una clave de inicio de sesión temporal, otorgando acceso a una sesión autenticada sin necesidad de introducir una contraseña o pasar los controles de autenticación multifactor.



La vulnerabilidad proviene de cómo Zammad maneja los datos de conexión en vivo almacenados en el objeto @clients, incluyendo los encabezados de solicitud como el encabezado Cookie. Cuando ocurre un error, el código de manejo de eventos puede devolver un objeto que revela estos valores sensibles a quien lo haya solicitado.


Exploit en acción (Fuente: Horizon3)

Las implicaciones de esta fuga de sesión aumentan significativamente cuando se compromete la cookie de un administrador. La PoC demostrada por Horizon3.ai muestra que un atacante que secuestre una sesión de administrador puede explotar la función de instalación de paquetes de Zammad para escribir archivos maliciosos en el directorio de la aplicación.

Esta amenaza autopropagable puede reemplazar plantillas de correo electrónico con código ERB dañino, permitiendo la ejecución remota de código bajo la cuenta de servicio de Zammad, aunque no como root.

La PoC indica que, para que la explotación sea efectiva, al menos un usuario autenticado debe estar conectado al endpoint de WebSocket en el momento en que ocurre el ataque.

Esta realidad hace que los servidores de Zammad expuestos a internet sean particularmente vulnerables y requieran una investigación inmediata. Los sistemas de helpdesk suelen contener información sensible, incluyendo conversaciones de soporte, detalles de clientes y operaciones internas, lo que los convierte en objetivos atractivos para los atacantes.

La brecha en el DIVD fue identificada después de que se detectara actividad inusual el 22 de septiembre, tras una intrusión el 21 de septiembre. Esta brecha se rastreó hasta dos vulnerabilidades de día cero en Zammad.

El primer fallo, CVE-2026-102489, se refiere al secuestro de sesión y la ejecución remota de código. El segundo fallo, CVE-2026-102490, plantea un riesgo de escalada de privilegios locales que podría permitir al usuario de Zammad obtener acceso de root. La información técnica detallada sobre este último fallo sigue siendo confidencial, ya que se informó que no estaba parcheado en el momento de la divulgación.

A la luz de estos hallazgos, los administradores de Zammad deberían actualizar urgentemente a la versión 7 o desconectar los sistemas afectados. El DIVD también ha publicado un script para identificar posibles evidencias de cookies de sesión filtradas en los registros de Zammad.

Debido a que la vulnerabilidad pudo haber sido explotada antes de la divulgación pública, debes conservar los registros antes de realizar cualquier cambio en el sistema o reconstrucciones. Los administradores deben tratar esta PoC no simplemente como una tarea de parcheo, sino como un aviso para evaluar la exposición previa y remediarla eficazmente.



Fuentes:
https://cybersecuritynews.com/poc-released-for-zammad-session-leak-flaw/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.