Deux zero-days Zammad (CVE-2026-102489 et CVE-2026-102490) chaînés permettent à un attaquant non authentifié d'exécuter du code et d'atteindre les privilèges root en secondes. CISA KEV confirmé.
En bref
- CVE-2026-102489 (CVSS 9.4) et CVE-2026-102490 (CVSS 8.5) : deux zero-days dans Zammad, logiciel open-source de helpdesk, ajoutés au catalogue CISA KEV le 2 octobre 2026
- Systèmes affectés : Zammad versions 6.3.0 à 6.5.4 (CVE-102489) et 1.5.0 à 7.1.0 (CVE-102490)
- Action urgente : mettre à jour immédiatement vers Zammad 7.2.0, auditer les hôtes potentiellement compromis
Les faits
Le 2 octobre 2026, la CISA a ajouté deux nouvelles vulnérabilités critiques à son catalogue Known Exploited Vulnerabilities (KEV) : CVE-2026-102489 et CVE-2026-102490, toutes deux affectant Zammad, la solution open-source de gestion de tickets et helpdesk largement déployée dans les entreprises et organisations publiques. L'ajout au catalogue KEV confirme une exploitation active in-the-wild, rendant ces failles particulièrement urgentes à corriger selon la directive BOD 22-01.
CVE-2026-102489 est une vulnérabilité de session fixation dans Zammad. Découverte et signalée par le DIVD (Dutch Institute for Vulnerability Disclosure), la faille réside dans la manière dont Zammad gère les identifiants de session lors de l'authentification. Un attaquant non authentifié peut pré-positionner un identifiant de session connu, puis déclencher l'authentification d'une cible avec cet identifiant pour hijacker la session. Dans le contexte de Zammad, la chaîne va plus loin : la session hijackée permet de déclencher l'exécution de code arbitraire en tant que compte de service zammad. Le CVSS 3.1 est de 9.4 (Critical) dans son contexte d'exploitation chaîné, sans interaction utilisateur requise.
CVE-2026-102490 est une vulnérabilité d'élévation de privilèges par mauvaise gestion des permissions (Improper Privilege Management). Elle affecte Zammad depuis la version 1.5.0 jusqu'à la version 7.1.0 incluse. Un attaquant ayant obtenu l'accès au compte de service zammad via CVE-2026-102489 peut exploiter CVE-2026-102490 pour escalader jusqu'au niveau root sur l'hôte sous-jacent. Le CVSS de CVE-2026-102490 est de 8.5 (High).
La combinaison des deux failles crée une chaîne d'exploitation dévastatrice : un attaquant distant non authentifié peut, en quelques secondes, passer de zéro à root sur l'hôte hébergeant Zammad. Le DIVD a démontré cette chaîne en environnement contrôlé : "hijacker des sessions, exécuter du code à distance et escalader les privilèges de l'utilisateur Zammad jusqu'au root" quasi-instantanément après le premier contact. Des agents d'intelligence artificielle red-team ont pu reproduire la chaîne de manière autonome selon les rapports de Secureblink.
La divulgation coordonnée a été gérée par le DIVD avec l'équipe Zammad pour développer et publier un correctif avant les détails techniques. Malgré cette coordination, des preuves d'exploitation active ont été détectées avant la publication officielle, conduisant à l'ajout précipité au catalogue CISA KEV le 2 octobre 2026. Les agences civiles fédérales américaines (FCEB) ont jusqu'au 23 octobre 2026 pour appliquer le correctif selon la directive opérationnelle contraignante BOD 22-01.
Zammad est une solution helpdesk et ticketing open-source écrite en Ruby on Rails, déployée dans de nombreuses administrations, PME et grandes entreprises. Son interface web accessible publiquement pour les portails clients fait de ces vulnérabilités un risque critique pour toute organisation exposant Zammad sur internet. Selon les données de runZero citées dans les advisories, plusieurs milliers d'instances Zammad sont directement accessibles depuis l'internet mondial.
Aucun PoC public complet n'a été diffusé au moment de la rédaction, bien que l'exploitation active in-the-wild soit confirmée. Le DIVD maintient les détails techniques dans le cadre de sa politique de divulgation responsable. Les versions affectées pour CVE-2026-102489 sont Zammad 6.3.0 à 6.5.4, avec des conditions environnementales empêchant l'exploitation directe sur les versions 7.0.0 à 7.1.3 — mais ces versions restent vulnérables à CVE-2026-102490. La version corrigée est Zammad 7.2.0, publiée le 2 octobre 2026.
Zammad traite des données particulièrement sensibles : tickets de support contenant des échanges confidentiels, données personnelles des utilisateurs, parfois des identifiants transmis via le support. Un accès root à l'hôte Zammad permet non seulement l'exfiltration de ces données mais aussi l'utilisation du serveur comme point d'entrée vers d'autres systèmes internes. Les organisations du secteur santé, des services publics et des télécoms utilisant Zammad doivent considérer cet incident avec une urgence maximale.
Impact et exposition
Zammad est utilisé par des milliers d'organisations, notamment dans les secteurs de la santé, des collectivités territoriales, des services financiers et des opérateurs télécoms. Son déploiement fréquent en auto-hébergement signifie que de nombreuses instances sont exposées sur internet sans WAF ni VPN. L'exploitation de la chaîne CVE-2026-102489 + CVE-2026-102490 n'exige aucune authentification préalable et aucune interaction humaine — la surface d'attaque est maximale.
Un attaquant réussissant la chaîne d'exploitation obtient les privilèges root sur l'hôte Zammad. Cela inclut l'accès à l'ensemble des tickets de support (données clients, échanges confidentiels), mais aussi la possibilité d'installer des backdoors persistantes, déployer un ransomware, ou utiliser le serveur compromis comme pivot vers d'autres systèmes internes. La confirmation par la CISA d'exploitations actives signifie que des attaques sont en cours actuellement.
Les organisations dont Zammad est exposé sur internet doivent considérer le système potentiellement déjà compromis et procéder à une analyse forensique en parallèle de la mise à jour. Le risque de compromission totale de l'hôte et d'exfiltration des données est élevé et immédiat.
Recommandations immédiates
- Mettre à jour Zammad vers la version 7.2.0 immédiatement — Zammad Security Advisory 2026-10-02 (sans lien externe)
- Si la mise à jour immédiate est impossible : restreindre l'accès à Zammad via VPN ou filtrage IP strict, désactiver l'accès public temporairement
- Auditer les logs d'accès Zammad et les logs système pour détecter des sessions anormales ou des accès root suspects
- Réinitialiser toutes les sessions actives après la mise à jour via la console Rails
- Indicateurs de compromission : processus inattendus sous root liés à zammad, fichiers modifiés dans /home/zammad ou /etc, connexions sortantes inhabituelles
⚠️ Urgence critique — exploitation active confirmée
CVE-2026-102489 + CVE-2026-102490 sont confirmés comme activement exploités (CISA KEV, 2 octobre 2026). La chaîne d'exploitation mène de zéro authentification à root en quelques secondes. Si votre Zammad est exposé sur internet, considérez votre système potentiellement compromis et appliquez le correctif en urgence absolue.
Comment savoir si je suis vulnérable ?
Vérifiez votre version Zammad avec la commande zammad version ou via l'interface admin (Paramètres → À propos). Si votre version est comprise entre 6.3.0 et 7.1.x inclus, vous êtes vulnérable. Utilisez Shodan avec la requête http.title:"Zammad" pour identifier les instances exposées dans votre périmètre.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-69579 : Windows MSMQ RCE pré-auth CVSS 9.8 Patch Tuesday sept. 2026
CVE-2026-69579 (CVSS 9.8) : faille use-after-free critique dans Windows MSMQ permettant l'exécution de code à distance sans authentification ni interaction. Corrigée au Patch Tuesday de septembre 2026.
CVE-2026-91012 : Apache Karaf path traversal CVSS 9.8 élévation de privilèges
CVE-2026-91012 (CVSS 9.8) affecte Apache Karaf avant 4.4.12 : un path traversal dans ConfigRepositoryImpl permet à un utilisateur manager d'écrire des fichiers arbitraires et de s'octroyer le rôle admin complet.
CVE-2026-59797 : Apache HTTP Server 2.4.69 CVSS 9.8 mod_ssl
Apache HTTP Server 2.4.69 corrige 20 vulnérabilités dont CVE-2026-59797 (CVSS 9.8), une élévation de privilèges critique dans mod_ssl affectant toutes les versions 2.4.0 à 2.4.68. Mise à jour urgente requise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire