Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-102490

Zammad: rechten verhogen van gebruiker zammad naar root

Kritiek9.4Actief misbruikt
Gepubliceerd op 30 september 2026CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
Zammad
Product
zammad
Soort software
–
Getroffen versies
Zammad vanaf 1.5.0 tot 7.1.0
Oplossing
Update beschikbaar
Opgeloste versie
Zammad 7.1.0
Gepubliceerd
30 september 2026
Laatst bijgewerkt
30 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Zammad zit een lek waarmee de lokale gebruiker 'zammad' zijn rechten kan verhogen tot root, het account met de meeste rechten op het systeem. Volgens de beschrijving zijn alle versies getroffen, ook de nieuwste alpha. Het lek wordt volgens CISA al actief misbruikt.

Wie loopt risico?

Risico lopen organisaties die Zammad draaien op een server waarop het lokale account 'zammad' bestaat. Een aanvaller die dat account in handen heeft, kan het hele systeem overnemen. Volgens de gegevens zijn versies vanaf 1.5.0 tot 7.1.0 getroffen. De ernst is hoog (9,4 op 10), en de kans op misbruik is dus reëel.

Wat moet je doen?

  1. Update Zammad

    Werk Zammad bij naar versie 7.1.0, die in de gegevens als opgeloste versie staat. Controleer ook het advies van de leverancier voor de precieze instructies.

  2. Volg het advies van de leverancier

    Pas de maatregelen toe die Zammad adviseert. CISA noemt daarbij ook de eigen richtlijnen (BOD 26-04) en vraagt om de blootstelling van elk systeem te beoordelen.

  3. Beperk blootstelling

    Zorg dat Zammad en de onderliggende server alleen bereikbaar zijn voor wie dat nodig heeft. Beperk ook wie het lokale account 'zammad' kan gebruiken.

  4. Controleer op misbruik

    Het lek wordt actief misbruikt. Kijk daarom in logbestanden en bij accounts op de server of er iets ongebruikelijks is gebeurd. Raadpleeg ook de informatie van DIVD CSIRT over dit lek.

  5. Let op de CISA-deadline

    CISA heeft voor Amerikaanse overheidsinstanties 5 oktober 2026 als uiterste datum gesteld. Het is verstandig dezelfde termijn aan te houden.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een onjuist beheer van rechten (CWE-269). De lokale gebruiker 'zammad' kan hierdoor privileges verhogen tot root. De beschrijving vermeldt dat alle versies getroffen zijn, inclusief de nieuwste alpha. De CNA geeft een CVSS 4.0-score van 9,4, met hoge gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De vector noemt een netwerkaanval met lage complexiteit en passieve gebruikersinteractie. CISA heeft het lek opgenomen in de KEV-lijst, omdat er misbruik is waargenomen. Een publiek exploit en ransomwaregebruik staan niet in de gegevens.

CVSS-vector (versie 4.0, basisscore 9.4, bron: CNA)

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:X
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,6%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 2 oktober 2026
Deadline van CISA
5 oktober 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek