CVE-2026-102489
Zammad GmbH Zammad
2026-10-02
Zammad GmbH Zammad contains a session fixation vulnerability that can lead to remote code execution as the zammad user. This vulnerability can be chained with CVE-2026-102490.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-102489 представляет собой критическую уязвимость фиксации сессии (Session Fixation) в системе Zammad. Злоумышленник может навязать пользователю идентификатор сессии, который остается валидным после аутентификации. В сочетании с CVE-2026-102490 данная брешь позволяет атакующему добиться удаленного выполнения произвольного кода (RCE) с правами пользователя zammad, что ведет к полной компрометации сервера приложений.
Как исправить
Для устранения уязвимости необходимо обновить Zammad до версий, в которых реализована принудительная регенерация идентификатора сессии при входе в систему.
Обновите пакеты в зависимости от вашей операционной системы:
apt-get update && apt-get install --only-upgrade zammad
yum update zammad
После обновления перезапустите сервисы Zammad для применения изменений:
systemctl restart zammad
Временные меры
Если немедленное обновление невозможно, примените следующие настройки для снижения риска эксплуатации:
- Настройте принудительное использование HTTPS и установите флаги безопасности для Cookie в конфигурации Nginx:
add_header Set-Cookie "HttpOnly; Secure; SameSite=Lax";
- Сократите время жизни неактивных сессий в консоли Zammad:
zammad run rails r "Setting.set('session_timeout', 30)"
-
Ограничьте доступ к панели управления Zammad только доверенными IP-адресами через Firewall или настройки Nginx.
-
Включите обязательную двухфакторную аутентификацию (2FA) для всех пользователей, чтобы предотвратить использование перехваченной сессии без второго фактора.
Пока никто не поделился опытом.
Станьте первым!