近期,开源IT服务台与客服工单系统Zammad传出重大安全警讯:荷兰漏洞揭露协协会DIVD指出,该系统存在两处高风险漏洞,并且已有被积极利用的证据。美国网络与基础设施安全局CISA在已知遭利用漏洞(KEV)清单中新增了这两条漏洞编号,分别为CVE-2026-102489与CVE-2026-102490,指向的影响范围主要就是Zammad。
DIVD在公告DIVD-2026-00015中给出了更细的技术线索。CVE-2026-102489影响Zammad版本6.3.0至6.5.4,核心问题被描述为工作阶段劫持:攻击者可能借助特定方式劫持会话,进而以Zammad用户身份发起操作,甚至触发远端程式码执行(RCE)。也就是说,系统并不一定要先拿下完整管理员权限,只要能进入“看起来像正常用户”的路径,就可能逐步扩大破坏。
第二个漏洞CVE-2026-102490同样凶险,影响Zammad版本1.5.0至7.1.0-alpha。该问题允许本机用户将权限提升到root等高权限级别,等同于把“账户入侵”直接变成“权限接管”,从而加快横向移动与持久化。
更值得警惕的是,DIVD给出的CVSS严重度评分显示:单独看,CVE-2026-102489为8.7分、CVE-2026-102490为8.5分,均属于高风险。但如果攻击者能够把两者串联利用,整体严重度可提升到9.4分,意味着现实攻击链的威胁等级可能更高、处置窗口更紧。
那么该怎么做?DIVD建议所有Zammad用户尽快将系统升级到Zammad第7版,或在短期内将受影响环境离线隔离。同时,如果组织希望排查是否已经遭入侵,可从DIVD提供的日誌检查脚本入手,结合入侵指示(IoC)进行验证,尽量在影响扩大前完成清理与加固。遇到这种“已被列入KEV+可被利用”的漏洞,最关键的就是立刻行动:更新、隔离、复核访问与日志。