Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Zammad zit een lek waarmee de lokale gebruiker 'zammad' zijn rechten kan verhogen tot root, het account met de meeste rechten op het systeem. Volgens de beschrijving zijn alle versies getroffen, ook de nieuwste alpha. Het lek wordt volgens CISA al actief misbruikt.
Wie loopt risico?
Risico lopen organisaties die Zammad draaien op een server waarop het lokale account 'zammad' bestaat. Een aanvaller die dat account in handen heeft, kan het hele systeem overnemen. Volgens de gegevens zijn versies vanaf 1.5.0 tot 7.1.0 getroffen. De ernst is hoog (9,4 op 10), en de kans op misbruik is dus reëel.
Wat moet je doen?
Update Zammad
Werk Zammad bij naar versie 7.1.0, die in de gegevens als opgeloste versie staat. Controleer ook het advies van de leverancier voor de precieze instructies.
Volg het advies van de leverancier
Pas de maatregelen toe die Zammad adviseert. CISA noemt daarbij ook de eigen richtlijnen (BOD 26-04) en vraagt om de blootstelling van elk systeem te beoordelen.
Beperk blootstelling
Zorg dat Zammad en de onderliggende server alleen bereikbaar zijn voor wie dat nodig heeft. Beperk ook wie het lokale account 'zammad' kan gebruiken.
Controleer op misbruik
Het lek wordt actief misbruikt. Kijk daarom in logbestanden en bij accounts op de server of er iets ongebruikelijks is gebeurd. Raadpleeg ook de informatie van DIVD CSIRT over dit lek.
Let op de CISA-deadline
CISA heeft voor Amerikaanse overheidsinstanties 5 oktober 2026 als uiterste datum gesteld. Het is verstandig dezelfde termijn aan te houden.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een onjuist beheer van rechten (CWE-269). De lokale gebruiker 'zammad' kan hierdoor privileges verhogen tot root. De beschrijving vermeldt dat alle versies getroffen zijn, inclusief de nieuwste alpha. De CNA geeft een CVSS 4.0-score van 9,4, met hoge gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De vector noemt een netwerkaanval met lage complexiteit en passieve gebruikersinteractie. CISA heeft het lek opgenomen in de KEV-lijst, omdat er misbruik is waargenomen. Een publiek exploit en ransomwaregebruik staan niet in de gegevens.
CVSS-vector (versie 4.0, basisscore 9.4, bron: CNA)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:X- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van rechten
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,6%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 2 oktober 2026
- Deadline van CISA
- 5 oktober 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Hoog · Schade: HoogBekijk advies