CISA confirma la explotación activa de dos fallos críticos en Zammad que permiten llegar a root
Las vulnerabilidades CVE-2026-102489 y CVE-2026-102490, ambas con CVSS 9.4, han entrado en el catálogo KEV de CISA el 2 de octubre. Combinadas permiten secuestrar una sesión, ejecutar código y escalar privilegios hasta root en servidores Zammad.
Qué ha pasado
CISA ha incorporado el 2 de octubre de 2026 dos vulnerabilidades de Zammad a su catálogo de vulnerabilidades explotadas de forma conocida (KEV), lo que significa que hay explotación activa confirmada. Ambas se publicaron el 30 de septiembre y tienen una puntuación CVSS de 9,4 sobre 10 (crítica).
La primera, CVE-2026-102489, es un fallo de secuestro de sesión que desemboca en ejecución remota de código con los permisos del usuario del sistema "zammad". Según la descripción publicada, afecta a las versiones 6.3.0 a 6.5.4 y está presente también en las versiones 7.0.0 a 7.1.3, aunque en estas últimas no resulta explotable por las condiciones del entorno.
La segunda, CVE-2026-102490, permite que ese mismo usuario local "zammad" escale privilegios a root. Afecta, según la información disponible, a todas las versiones de Zammad, incluida la última alfa.
Encadenadas, las dos vulnerabilidades dibujan el peor escenario posible: un atacante sin credenciales previas entra por la aplicación y acaba con control total del servidor. Los datos proceden de NVD y de los avisos del CSIRT de DIVD; el fabricante no ha detallado todavía, en la información facilitada, las versiones corregidas ni un parche concreto.
A quién afecta
Afecta a las organizaciones que operan Zammad, la plataforma de código abierto de gestión de tickets y soporte al cliente, especialmente si el servicio está publicado en Internet, como suele ser habitual en portales de atención a usuarios.
- Zammad 6.3.0 a 6.5.4: vulnerable a secuestro de sesión y ejecución remota de código (CVE-2026-102489).
- Zammad 7.0.0 a 7.1.3: el fallo está presente, pero no es explotable según la descripción publicada.
- Todas las versiones de Zammad, incluida la alfa más reciente: escalada de privilegios local a root (CVE-2026-102490).
Estado de la explotación
La inclusión en el KEV es el dato determinante: CISA ha fijado el 5 de octubre de 2026 como plazo de remediación para los organismos federales estadounidenses, un margen de apenas tres días que refleja la urgencia. No consta si las vulnerabilidades se están utilizando en campañas de ransomware.
Las puntuaciones EPSS de FIRST son bajas (0,6 % para CVE-2026-102489 y 0,3 % para CVE-2026-102490), pero en este caso son irrelevantes: el EPSS es una estimación estadística y aquí ya hay explotación real confirmada. Prevalece el KEV.
Qué hacer
La recomendación es actuar de inmediato, dentro de la misma ventana de tiempo que marca CISA.
- Inventariar todas las instancias de Zammad, incluidas las de pruebas y las gestionadas por terceros, y comprobar su versión exacta.
- Consultar los avisos del CSIRT de DIVD (DIVD-2026-00015) y la comunicación oficial de Zammad para aplicar la actualización o las mitigaciones que se publiquen.
- Retirar de Internet o restringir por VPN, listas de acceso o WAF el acceso a las instancias que no puedan actualizarse de forma inmediata.
- Revisar registros de acceso y de sesiones en busca de inicios anómalos, invalidar todas las sesiones activas y rotar las credenciales y tokens de integración.
- Buscar indicios de compromiso en el servidor: procesos, tareas programadas, claves SSH o cuentas nuevas, dado que el encadenamiento de ambos fallos conduce a privilegios de root.
- Si se detecta actividad sospechosa, tratar el servidor como comprometido y reconstruirlo desde cero tras preservar evidencias.
Tecnologías afectadas
Vulnerabilidades (2)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-102489 | Crítica (9.4) | ⚠ Explotación activa | 30/9/2026 | Analizada |
| CVE-2026-102490 | Crítica (9.4) | ⚠ Explotación activa | 30/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.