warum Teams jeder Größe Zammad für strukturierten, zuverlässigen Support wählen.
Security Advisory zu CVE-2026-102489 und CVE-2026-102490
· Kürzlich wurden unter dem DIVD-Fall DIVD-2026-00015 zwei Sicherheitslücken gemeldet, die Zammad betreffen. Diese Security Advisory enthält die aktuelle Einschätzung von Zammad zu CVE-2026-102489 und CVE-2026-102490, einschließlich der betroffenen Versionen, empfohlener Maßnahmen und des aktuellen Status beider Probleme.
CVE-2026-102489 – Zammad 7.0 und neuere Versionen sind nicht betroffen
Wir haben im August 2026 erstmals einen Bericht zu diesem Problem erhalten und ihn damals analysiert. Eine Ausnutzung ist aufgrund der von diesen Versionen verwendeten Laufzeitumgebung nur bei Zammad 6.5 und früheren Versionen möglich. Diese Versionen werden bereits seit einiger Zeit nicht mehr unterstützt und erhalten keine Sicherheitsupdates mehr.
Zammad 7.0 und spätere Versionen sind in der Praxis nicht betroffen. Auch auf der Fallseite des DIVD wird darauf hingewiesen, dass die Sicherheitslücke unter der von diesen Versionen verwendeten Laufzeitumgebung nicht ausgenutzt werden kann.
Als zusätzliche Sicherheitsmaßnahme haben wir den betroffenen Code geändert. Diese Änderung ist in Zammad 7.2.0 enthalten.
CVE-2026-102490 – lokale Rechteausweitung
Wir haben die technischen Details zu dieser Schwachstelle inzwischen von DIVD erhalten und behandeln das Thema mit hoher Priorität.
Nach unserer derzeitigen Einschätzung handelt es sich um eine Sicherheitslücke zur lokalen Rechteausweitung, die für sich genommen nicht aus der Ferne ausgenutzt werden kann. Ein Angreifer müsste zuvor Zugriff auf den zugrunde liegenden Server haben, um die Sicherheitslücke auszunutzen und Rechte auszuweiten.
Dieses Problem steht im Zusammenhang mit einer bestätigten Sicherheitslücke in packager.io, und unser Team arbeitet derzeit an einer Lösung.
Unsere Empfehlungen für Administratoren
- Wenn Sie noch Zammad 6.5 oder eine ältere Version einsetzen, aktualisieren Sie bitte umgehend. Diese Versionen erhalten keine Sicherheitsupdates mehr.
- Beschränken Sie den Zugriff auf den zugrunde liegenden Zammad-Server auf vertrauenswürdige Administratoren.
Zum Offenlegungsprozess
Wir unterstützen die koordinierte Offenlegung von Sicherheitslücken. Im vorliegenden Fall wurden Informationen zu CVE-2026-102490 veröffentlicht, bevor wir die technischen Details erhalten hatten, die zur Reproduktion und Bewertung des Problems erforderlich waren. Inzwischen haben wir diese Details vom DIVD erhalten und bearbeiten das Problem mit höchster Priorität.
Kontakt für Sicherheitsforscher
Sicherheitsforscher können Schwachstellen jederzeit unter security@zammad.com melden. Unser öffentlicher PGP-Schlüssel steht für verschlüsselte Nachrichten zur Verfügung.