Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-102489

Zammad: sessieovername leidt tot uitvoeren van code op afstand

Kritiek9,4Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
Zammad
Product
Zammad
Soort software
–
Getroffen versies
Zammad 6.3.0 tot 6.5.4, 7.0.0 t/m 7.1.3
Oplossing
Update beschikbaar
Opgeloste versie
Zammad 6.5.4
Gepubliceerd
30 september 2026
Laatst bijgewerkt
30 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Zammad zit een lek waarbij een aanvaller een sessie kan overnemen (sessiefixatie). Daarmee kan hij op afstand eigen code laten uitvoeren op de server, met de rechten van de gebruiker 'zammad'. Het lek is beoordeeld als kritiek (9,4 op een schaal van 10) en wordt volgens de Amerikaanse overheidsdienst CISA actief misbruikt.

Wie loopt risico?

Risico lopen organisaties die Zammad-versies 6.3.0 tot 6.5.4 draaien. Het lek zit ook in versies 7.0.0 tot en met 7.1.3, maar is daar volgens de beschrijving niet te misbruiken door de omstandigheden van de omgeving. De aanval verloopt via het netwerk, zonder inloggegevens, en vraagt wel een handeling van een gebruiker. Systemen die bereikbaar zijn vanaf internet zijn het meest blootgesteld.

Wat moet je doen?

  1. Controleer je Zammad-versie

    Kijk na welke versie van Zammad je gebruikt. Versies 6.3.0 tot 6.5.4 en 7.0.0 tot en met 7.1.3 worden in de gegevens genoemd.

  2. Werk Zammad bij

    In de gegevens wordt versie 6.5.4 als opgeloste versie genoemd. De beschrijving rekent 6.5.4 echter ook tot de getroffen versies. Controleer daarom in de melding van Zammad welke versie je precies moet installeren, en installeer die zo snel mogelijk.

  3. Volg het advies van de leverancier

    Pas de maatregelen uit de instructies van Zammad toe. CISA heeft dit lek op 2 oktober 2026 in de lijst van actief misbruikte kwetsbaarheden gezet, met 5 oktober 2026 als deadline voor Amerikaanse overheidsinstanties.

  4. Beperk de blootstelling

    Maak je Zammad-omgeving waar mogelijk niet rechtstreeks bereikbaar vanaf internet, bijvoorbeeld via een VPN of IP-beperkingen, totdat je bent bijgewerkt.

  5. Controleer op misbruik

    Het lek wordt actief misbruikt. Kijk daarom in logbestanden en op de server na of er verdachte activiteit is geweest, en laat dit zo nodig onderzoeken door een beveiligingsspecialist.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een sessiefixatie-kwetsbaarheid (CWE-384) in Zammad. Een aanvaller kan hierdoor een sessie overnemen (session hijack). Dit leidt tot uitvoering van code op afstand (RCE) met de rechten van de gebruiker 'zammad'. Volgens de CVSS 4.0-vector (9,4) verloopt de aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met passieve gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. Versies 7.0.0 tot en met 7.1.3 bevatten de kwetsbaarheid ook, maar zijn volgens de beschrijving niet te misbruiken vanwege de omgevingscondities.

CVSS-vector (versie 4.0, basisscore 9,4, bron: CNA)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:X
Zwakheid (CWE)
CWE-384 · Sessiefixatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
1,4%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 2 oktober 2026
Deadline van CISA
5 oktober 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek