Zammad versions 6.3.0 to 6.5.4 are vulnerable a session hijack vulnerability that leads to remote code execution as the zammad user. The vulnerability is also present in version 7.0.0 to version 7.1.3, but not exploitable due to environment conditions.
⚠️ Activement exploitée — CISA KEV
Cette CVE a été ajoutée au catalogue Known Exploited Vulnerabilities de la CISA le 2026-10-02. Elle est confirmée exploitée dans la nature et doit être patchée en priorité.
Échéance de remédiation (agences fédérales US): 2026-10-05
Score CVSS v3.1
9.8
/ 10.0
CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Informations
- Publié
- 30 sept. 2026
- Mis à jour
- 3 oct. 2026
- Statut
- Analyzed
- Source
- csirt@divd.nl
Produits affectés
zammad zammad
Versions : 6.5.4, 7.1.3
Faiblesses (CWE)
CWE-384CWE-384
Références (3)
- https://csirt.divd.nl/CVE-2026-102489Third Party Advisory
- https://csirt.divd.nl/DIVD-2026-00015Third Party Advisory
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-102489US Government Resource
CVEs similaires
Autres vulnérabilités de type CWE-384
Loading…
Surveillez vos produits
Recevez une alerte automatique à chaque nouvelle CVE affectant vos équipements.