« Todas las noticias

Seguimiento · explotación activaCrítica

CISA confirma la explotación activa de dos fallos críticos en Zammad que permiten llegar a root

Las vulnerabilidades CVE-2026-102489 y CVE-2026-102490, ambas con CVSS 9.4, han entrado en el catálogo KEV de CISA el 2 de octubre. Combinadas permiten secuestrar una sesión, ejecutar código y escalar privilegios hasta root en servidores Zammad.

Qué ha pasado

CISA ha incorporado el 2 de octubre de 2026 dos vulnerabilidades de Zammad a su catálogo de vulnerabilidades explotadas de forma conocida (KEV), lo que significa que hay explotación activa confirmada. Ambas se publicaron el 30 de septiembre y tienen una puntuación CVSS de 9,4 sobre 10 (crítica).

La primera, CVE-2026-102489, es un fallo de secuestro de sesión que desemboca en ejecución remota de código con los permisos del usuario del sistema "zammad". Según la descripción publicada, afecta a las versiones 6.3.0 a 6.5.4 y está presente también en las versiones 7.0.0 a 7.1.3, aunque en estas últimas no resulta explotable por las condiciones del entorno.

La segunda, CVE-2026-102490, permite que ese mismo usuario local "zammad" escale privilegios a root. Afecta, según la información disponible, a todas las versiones de Zammad, incluida la última alfa.

Encadenadas, las dos vulnerabilidades dibujan el peor escenario posible: un atacante sin credenciales previas entra por la aplicación y acaba con control total del servidor. Los datos proceden de NVD y de los avisos del CSIRT de DIVD; el fabricante no ha detallado todavía, en la información facilitada, las versiones corregidas ni un parche concreto.

A quién afecta

Afecta a las organizaciones que operan Zammad, la plataforma de código abierto de gestión de tickets y soporte al cliente, especialmente si el servicio está publicado en Internet, como suele ser habitual en portales de atención a usuarios.

Estado de la explotación

La inclusión en el KEV es el dato determinante: CISA ha fijado el 5 de octubre de 2026 como plazo de remediación para los organismos federales estadounidenses, un margen de apenas tres días que refleja la urgencia. No consta si las vulnerabilidades se están utilizando en campañas de ransomware.

Las puntuaciones EPSS de FIRST son bajas (0,6 % para CVE-2026-102489 y 0,3 % para CVE-2026-102490), pero en este caso son irrelevantes: el EPSS es una estimación estadística y aquí ya hay explotación real confirmada. Prevalece el KEV.

Qué hacer

La recomendación es actuar de inmediato, dentro de la misma ventana de tiempo que marca CISA.

Tecnologías afectadas

Zammad

Vulnerabilidades (2)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-102489Crítica (9.4)⚠ Explotación activa30/9/2026Analizada
CVE-2026-102490Crítica (9.4)⚠ Explotación activa30/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.