Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 01.10.2026 · 4 min Lesezeit

Zammad: Zero-Day-Kette ermöglichte KI-gesteuerten Einbruch bei DIVD

Über zwei Zero-Days in Zammad drang ein KI-Agent bei DIVD ein und erreichte in Sekunden Root-Rechte. Betroffen sind vor allem selbst gehostete Instanzen 6.3.0 bis 6.5.4. DIVD rät zum Update auf Version 7 oder zur Abschaltung, ein Zammad-Fix für die Rechteausweitung steht noch aus.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Hero-Grafik mit der Überschrift Zammad-Lücken ermöglichen Einbruch, daneben Ticketkarten, ein aufgebrochenes Schloss und abgetrennte Netzsegmente

Das niederländische Dutch Institute for Vulnerability Disclosure (DIVD) hat zwei bisher unbekannte Schwachstellen im Open-Source-Helpdesk Zammad offengelegt, über die Angreifer am 21. September 2026 in das eigene Netz eingedrungen sind. Die Kette aus CVE-2026-102489 und CVE-2026-102490 führte laut DIVD von einer übernommenen Sitzung bis zu Root-Rechten, gesteuert von einem KI-Agenten in Sekunden. Betroffen sind vor allem selbst betriebene Zammad-Installationen der Versionen 6.3.0 bis 6.5.4, die aus dem Internet erreichbar sind.

Wer noch eine 6.x-Version betreibt, sollte heute handeln: DIVD rät, auf Version 7 zu aktualisieren oder die Instanz vom Netz zu nehmen. Version 7 gilt laut DIVD für den Erstzugriff als nicht ausnutzbar. Die zweite Lücke zur Rechteausweitung steckt nach Angaben von DIVD aber in allen Versionen, und Zammad hat dafür bis zum 1. Oktober 2026 weder ein Advisory noch eine Fix-Version veröffentlicht. Auch 7.x-Systeme gehören deshalb auf die Prüfliste.

Was ist passiert?

Laut Fallakte DIVD-2026-00014 griff ein Angreifer am 21. September erstmals auf Systeme der Organisation zu. Am 22. September bemerkte DIVD die Aktivität, sperrte den Zugang zu allen Systemen im Rechenzentrum und begann zusammen mit Merlon Security die forensische Untersuchung. Den Einstieg bildeten zwei Zero-Days in Zammad, die DIVD am 30. September als CVEs veröffentlicht hat.

Laut BleepingComputer beschrieb DIVD den Angriff als laut und chaotisch, ausgeführt von einem KI-Agenten, der seine Schritte selbst wählte und Erklärungen zu seinen Entscheidungen hinterließ. Nach der Übernahme erreichte er weitere Dienste und las Daten aus. Netzsegmentierung und die Reaktion des Incident-Response-Teams verhinderten laut DIVD ein tieferes Vordringen. Die Untersuchung läuft noch.

Wer ist betroffen?

  • CVE-2026-102489 (Session Hijacking mit Codeausführung als Benutzer zammad): Zammad 6.3.0 bis 6.5.4. In 7.0.0 bis 7.1.3 ist der Fehler laut DIVD ebenfalls vorhanden, wegen der Umgebungsbedingungen aber nicht ausnutzbar. Für Versionen vor 6.3.0 ist der Status im CVE-Eintrag als unbekannt markiert.
  • CVE-2026-102490 (lokale Rechteausweitung vom Benutzer zammad zu root): laut DIVD alle Versionen einschließlich der aktuellen Alpha. Der CVE-Eintrag nennt als Bereich 1.5.0 bis vor 7.1.0-alpha, die Angaben weichen also voneinander ab. Bis Zammad sich äußert, gilt die weitergehende Aussage.
  • Als Plattformen nennt der CVE-Eintrag Linux und Docker. Ob der gehostete Zammad-Dienst betroffen ist, geht aus den Quellen nicht hervor.

Wie kritisch ist das?

Für die Einzellücken vergibt DIVD CVSS-4.0-Werte von 8,7 (CVE-2026-102489, aus dem Netz ohne Anmeldung, mit passiver Benutzerinteraktion) und 8,5 (CVE-2026-102490, lokal). In Kombination bewertet DIVD die Kette mit 9,4 und damit kritisch. Beide Einträge sind als bereits ausgenutzt markiert. Technisch ist nur die erste Lücke der Weg von außen, die zweite ist eine lokale Rechteausweitung und setzt Codeausführung als zammad voraus. DIVD hat bislang nur eine eingeschränkte Offenlegung ohne technische Details veröffentlicht.

Brisant ist das Tempo: Zwischen Erstzugriff und Root lagen laut DIVD Sekunden. Entscheidend ist daher, was ein kompromittierter Server danach erreichen kann.

Was sollten Admins jetzt tun?

  • Alle Zammad-Instanzen inventarisieren und die Version prüfen: bei Paketinstallationen per dpkg -l zammad oder rpm -q zammad, bei Docker über den Image-Tag in der Compose-Datei.
  • Systeme mit 6.x sofort auf Version 7 aktualisieren oder vom Netz nehmen, wie DIVD empfiehlt. Aktuell ist laut GitHub-Releases Zammad 7.2.0 vom 23. September 2026.
  • Die Erreichbarkeit aus dem Internet reduzieren: Agentenoberfläche nur per VPN oder hinter vorgeschalteter Authentifizierung.
  • Aktive Sitzungen beenden und Passwörter sowie API-Token von Agenten und Admins erneuern, da die erste Lücke über übernommene Sitzungen läuft.
  • Die Logdateien mit dem Prüfskript von DIVD auf Indicators of Compromise untersuchen, das auf der Fallseite DIVD-2026-00015 verlinkt ist.
  • Bei Treffern von Root-Zugriff ausgehen: Server neu aufsetzen, alle hinterlegten Zugangsdaten tauschen.
  • Den Zammad-Server segmentieren, sodass er keine internen Verwaltungsnetze, Fileserver oder Domain Controller erreicht.
  • Die GitHub Security Advisories von Zammad beobachten und den Fix für CVE-2026-102490 einspielen, sobald er erscheint.

Einordnung für Unternehmen

Helpdesks sind ein lohnendes Ziel: Sie hängen am Internet und verarbeiten Kundendaten sowie oft Zugangsdaten zu Mailservern. Kleine und mittlere Unternehmen betreiben Zammad häufig auf einem einzelnen Server ohne eigene Netzzone. Der Fall DIVD zeigt zweierlei: KI-Agenten verkürzen die Zeit vom Erstzugriff bis zur Rechteausweitung auf Sekunden, und Segmentierung begrenzt den Schaden auch dann, wenn Patchen und Erkennung zu spät kommen.

Offen bleibt, wann Zammad ein Advisory mit Fix-Versionen veröffentlicht. Laut DIVD arbeitet der Hersteller an einer Korrektur. Bis dahin helfen Version 7, minimale Exposition und ein abgeschotteter Server.

Passende Anleitungen auf S-EDV

Quellen

ZammadZero-DayCVE-2026-102489CVE-2026-102490DIVDKI-AgentenHelpdeskRechteausweitung