CVE-2026-102489

Zammad GmbH Zammad

КРИТИЧЕСКИЙ (9.8)

Вероятность (EPSS) 1.4%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-10-02

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Zammad GmbH Zammad contains a session fixation vulnerability that can lead to remote code execution as the zammad user. This vulnerability can be chained with CVE-2026-102490.

Технический анализ и план устранения

Суть уязвимости

CVE-2026-102489 представляет собой критическую уязвимость фиксации сессии (Session Fixation) в системе Zammad. Злоумышленник может навязать пользователю идентификатор сессии, который остается валидным после аутентификации. В сочетании с CVE-2026-102490 данная брешь позволяет атакующему добиться удаленного выполнения произвольного кода (RCE) с правами пользователя zammad, что ведет к полной компрометации сервера приложений.

Как исправить

Для устранения уязвимости необходимо обновить Zammad до версий, в которых реализована принудительная регенерация идентификатора сессии при входе в систему.

Обновите пакеты в зависимости от вашей операционной системы:

apt-get update && apt-get install --only-upgrade zammad

yum update zammad

После обновления перезапустите сервисы Zammad для применения изменений:

systemctl restart zammad

Временные меры

Если немедленное обновление невозможно, примените следующие настройки для снижения риска эксплуатации:

  1. Настройте принудительное использование HTTPS и установите флаги безопасности для Cookie в конфигурации Nginx:
add_header Set-Cookie "HttpOnly; Secure; SameSite=Lax";

  1. Сократите время жизни неактивных сессий в консоли Zammad:
zammad run rails r "Setting.set('session_timeout', 30)"

  1. Ограничьте доступ к панели управления Zammad только доверенными IP-адресами через Firewall или настройки Nginx.

  2. Включите обязательную двухфакторную аутентификацию (2FA) для всех пользователей, чтобы предотвратить использование перехваченной сессии без второго фактора.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!