En bref

  • CVE-2026-102489 (CVSS 9.4) et CVE-2026-102490 (CVSS 8.5) : deux zero-days dans Zammad, logiciel open-source de helpdesk, ajoutés au catalogue CISA KEV le 2 octobre 2026
  • Systèmes affectés : Zammad versions 6.3.0 à 6.5.4 (CVE-102489) et 1.5.0 à 7.1.0 (CVE-102490)
  • Action urgente : mettre à jour immédiatement vers Zammad 7.2.0, auditer les hôtes potentiellement compromis

Les faits

Le 2 octobre 2026, la CISA a ajouté deux nouvelles vulnérabilités critiques à son catalogue Known Exploited Vulnerabilities (KEV) : CVE-2026-102489 et CVE-2026-102490, toutes deux affectant Zammad, la solution open-source de gestion de tickets et helpdesk largement déployée dans les entreprises et organisations publiques. L'ajout au catalogue KEV confirme une exploitation active in-the-wild, rendant ces failles particulièrement urgentes à corriger selon la directive BOD 22-01.

CVE-2026-102489 est une vulnérabilité de session fixation dans Zammad. Découverte et signalée par le DIVD (Dutch Institute for Vulnerability Disclosure), la faille réside dans la manière dont Zammad gère les identifiants de session lors de l'authentification. Un attaquant non authentifié peut pré-positionner un identifiant de session connu, puis déclencher l'authentification d'une cible avec cet identifiant pour hijacker la session. Dans le contexte de Zammad, la chaîne va plus loin : la session hijackée permet de déclencher l'exécution de code arbitraire en tant que compte de service zammad. Le CVSS 3.1 est de 9.4 (Critical) dans son contexte d'exploitation chaîné, sans interaction utilisateur requise.

CVE-2026-102490 est une vulnérabilité d'élévation de privilèges par mauvaise gestion des permissions (Improper Privilege Management). Elle affecte Zammad depuis la version 1.5.0 jusqu'à la version 7.1.0 incluse. Un attaquant ayant obtenu l'accès au compte de service zammad via CVE-2026-102489 peut exploiter CVE-2026-102490 pour escalader jusqu'au niveau root sur l'hôte sous-jacent. Le CVSS de CVE-2026-102490 est de 8.5 (High).

La combinaison des deux failles crée une chaîne d'exploitation dévastatrice : un attaquant distant non authentifié peut, en quelques secondes, passer de zéro à root sur l'hôte hébergeant Zammad. Le DIVD a démontré cette chaîne en environnement contrôlé : "hijacker des sessions, exécuter du code à distance et escalader les privilèges de l'utilisateur Zammad jusqu'au root" quasi-instantanément après le premier contact. Des agents d'intelligence artificielle red-team ont pu reproduire la chaîne de manière autonome selon les rapports de Secureblink.

La divulgation coordonnée a été gérée par le DIVD avec l'équipe Zammad pour développer et publier un correctif avant les détails techniques. Malgré cette coordination, des preuves d'exploitation active ont été détectées avant la publication officielle, conduisant à l'ajout précipité au catalogue CISA KEV le 2 octobre 2026. Les agences civiles fédérales américaines (FCEB) ont jusqu'au 23 octobre 2026 pour appliquer le correctif selon la directive opérationnelle contraignante BOD 22-01.

Zammad est une solution helpdesk et ticketing open-source écrite en Ruby on Rails, déployée dans de nombreuses administrations, PME et grandes entreprises. Son interface web accessible publiquement pour les portails clients fait de ces vulnérabilités un risque critique pour toute organisation exposant Zammad sur internet. Selon les données de runZero citées dans les advisories, plusieurs milliers d'instances Zammad sont directement accessibles depuis l'internet mondial.

Aucun PoC public complet n'a été diffusé au moment de la rédaction, bien que l'exploitation active in-the-wild soit confirmée. Le DIVD maintient les détails techniques dans le cadre de sa politique de divulgation responsable. Les versions affectées pour CVE-2026-102489 sont Zammad 6.3.0 à 6.5.4, avec des conditions environnementales empêchant l'exploitation directe sur les versions 7.0.0 à 7.1.3 — mais ces versions restent vulnérables à CVE-2026-102490. La version corrigée est Zammad 7.2.0, publiée le 2 octobre 2026.

Zammad traite des données particulièrement sensibles : tickets de support contenant des échanges confidentiels, données personnelles des utilisateurs, parfois des identifiants transmis via le support. Un accès root à l'hôte Zammad permet non seulement l'exfiltration de ces données mais aussi l'utilisation du serveur comme point d'entrée vers d'autres systèmes internes. Les organisations du secteur santé, des services publics et des télécoms utilisant Zammad doivent considérer cet incident avec une urgence maximale.

Impact et exposition

Zammad est utilisé par des milliers d'organisations, notamment dans les secteurs de la santé, des collectivités territoriales, des services financiers et des opérateurs télécoms. Son déploiement fréquent en auto-hébergement signifie que de nombreuses instances sont exposées sur internet sans WAF ni VPN. L'exploitation de la chaîne CVE-2026-102489 + CVE-2026-102490 n'exige aucune authentification préalable et aucune interaction humaine — la surface d'attaque est maximale.

Un attaquant réussissant la chaîne d'exploitation obtient les privilèges root sur l'hôte Zammad. Cela inclut l'accès à l'ensemble des tickets de support (données clients, échanges confidentiels), mais aussi la possibilité d'installer des backdoors persistantes, déployer un ransomware, ou utiliser le serveur compromis comme pivot vers d'autres systèmes internes. La confirmation par la CISA d'exploitations actives signifie que des attaques sont en cours actuellement.

Les organisations dont Zammad est exposé sur internet doivent considérer le système potentiellement déjà compromis et procéder à une analyse forensique en parallèle de la mise à jour. Le risque de compromission totale de l'hôte et d'exfiltration des données est élevé et immédiat.

Recommandations immédiates

  • Mettre à jour Zammad vers la version 7.2.0 immédiatement — Zammad Security Advisory 2026-10-02 (sans lien externe)
  • Si la mise à jour immédiate est impossible : restreindre l'accès à Zammad via VPN ou filtrage IP strict, désactiver l'accès public temporairement
  • Auditer les logs d'accès Zammad et les logs système pour détecter des sessions anormales ou des accès root suspects
  • Réinitialiser toutes les sessions actives après la mise à jour via la console Rails
  • Indicateurs de compromission : processus inattendus sous root liés à zammad, fichiers modifiés dans /home/zammad ou /etc, connexions sortantes inhabituelles

⚠️ Urgence critique — exploitation active confirmée

CVE-2026-102489 + CVE-2026-102490 sont confirmés comme activement exploités (CISA KEV, 2 octobre 2026). La chaîne d'exploitation mène de zéro authentification à root en quelques secondes. Si votre Zammad est exposé sur internet, considérez votre système potentiellement compromis et appliquez le correctif en urgence absolue.

Comment savoir si je suis vulnérable ?

Vérifiez votre version Zammad avec la commande zammad version ou via l'interface admin (Paramètres → À propos). Si votre version est comprise entre 6.3.0 et 7.1.x inclus, vous êtes vulnérable. Utilisez Shodan avec la requête http.title:"Zammad" pour identifier les instances exposées dans votre périmètre.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit