CISA warnt vor aktiver Ausnutzung im Zammad-Ticketsystem
Eine kritische Schwachstelle zur Rechteausweitung in der Zammad-Helpdesk-Plattform ermöglicht lokalen Nutzern Root-Zugriff und löst eine dringende Warnung der CISA aus.
TL;DR
- Eine kritische Schwachstelle bei der Rechteverwaltung in Zammad ermöglicht es lokalen Nutzern, ihre Rechte auf Host-Systemen auf
rootauszuweiten [^1]. - Die CISA hat die Schwachstelle in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und warnt davor, dass Angreifer sie in freier Wildbahn mit anderen Sicherheitslücken verketten [^2].
Hintergrund
Zammad ist eine Open-Source-Helpdesk- und Kundensupport-Plattform, mit der Unternehmen Nutzeranfragen, Support-Tickets und die interne Kommunikation verwalten. Da sie sensible Kundendaten verarbeitet und direkt in E-Mail-Server, Datenbanken und Active-Directory-Systeme integriert ist, erfordert die Plattform robuste Sicherheitsgrenzen. Wenn ein Angreifer Zugriff auf den zugrunde liegenden Server erhält, auf dem die Anwendung gehostet wird, können die Folgen schnell von einer lokalen Sicherheitsverletzung der Anwendung zu einer vollständigen Kompromittierung des Netzwerks eskalieren.
Was passiert ist
Am 2. Oktober 2026 wurden Details zu CVE-2026-102490 bekannt, einer Schwachstelle durch fehlerhafte Rechteverwaltung in Zammad [^1]. Die Schwachstelle liegt darin, wie die Anwendung Berechtigungen für ihr lokales Systembenutzerkonto namens zammad verwaltet. Unter bestimmten Konfigurationen kann dieser lokale Benutzer Standard-Betriebssystembeschränkungen umgehen und beliebige Befehle mit administrativen root-Rechten ausführen [^1]. Diese Zugriffsebene gewährt praktisch die vollständige Kontrolle über das Host-Betriebssystem.
Sicherheitsforscher haben herausgefunden, dass diese Schwachstelle in Kombination mit einer anderen Schwachstelle (CVE-2026-102489) deutlich gefährlicher wird. Obwohl die Details der Begleitschwachstelle auf einen Vektor für den Erstzugriff hindeuten, ermöglicht die Kombination entfernten, nicht authentifizierten Angreifern, zunächst als niedrig privilegierter zammad-Nutzer Fuß zu fassen und dann sofort CVE-2026-102490 auszuführen, um ihre Rechte auf root auszuweiten. Diese mehrstufige Angriffskette umgeht die Defense-in-Depth-Maßnahmen, die eigentlich dazu gedacht sind, Anwendungskompromittierungen einzudämmen.
Aufgrund der aktiven Ausnutzung in freier Wildbahn hat die Cybersecurity and Infrastructure Security Agency (CISA) die Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) aufgenommen [^2]. Diese Einstufung verpflichtet Bundesbehörden, ihre Installationen unverzüglich zu sichern, und fordert private Unternehmen auf, ihre Zammad-Instanzen zu überprüfen. Die aktive Ausnutzung deutet darauf hin, dass Bedrohungsakteure gezielt Kundenservice-Portale angreifen. Diese enthalten oft umfangreiche Sammlungen an internem Unternehmenswissen, Anmeldedaten und direkte Zugangswege in private Unternehmensnetzwerke.
Warum es wichtig ist
Die Ausnutzung von CVE-2026-102490 verdeutlicht eine kritische Schwachstelle bei der Bereitstellung moderner Anwendungen: das Versagen interner Berechtigungsgrenzen. Viele Unternehmen gehen davon aus, dass Containerisierung oder das Ausführen von Anwendungen unter dedizierten Dienstkonten eine ausreichende Isolierung bietet. Wenn der Anwendungsbenutzer jedoch leicht aus seiner Sandbox ausbrechen und sich Root-Rechte verschaffen kann, scheitert die ursprüngliche Eindämmungsstrategie völlig. Sobald ein Angreifer Root-Zugriff auf einen Ticket-Server erhält, kann er auf Datenbank-Anmeldedaten zugreifen, unverschlüsselte Kundenkorrespondenz lesen und persistente Backdoors installieren, die Systemneustarts überstehen.
Darüber hinaus unterstreicht die Verkettung von CVE-2026-102489 und CVE-2026-102490 die Realität moderner Cyberangriffe. Hochentwickelte Bedrohungsakteure verlassen sich selten auf einen einzigen, allmächtigen Exploit. Stattdessen bauen sie Ketten aus weniger schwerwiegenden Schwachstellen auf, um ihre Ziele zu erreichen. Ein anfänglicher Fehler erlaubt es einem Angreifer vielleicht nur, eine Konfigurationsdatei zu lesen oder Befehle mit niedrigen Rechten auszuführen. In Kombination mit einer lokalen Schwachstelle zur Rechteausweitung wird daraus jedoch ein katastrophales Sicherheitsereignis. Unternehmen müssen sich genauso stark auf die Sicherung interner Grenzen konzentrieren wie auf die Absicherung nach außen gerichteter Perimeter.
Ein Beispiel aus der Praxis
Stell dir einen IT-Administrator namens Alex vor, der ein Zammad-Helpdesk auf einem Linux-Server hostet. Ein externer Angreifer entdeckt den Server und nutzt einen separaten Web-Bug aus, um Befehle als niedrig privilegierter zammad-Systembenutzer auszuführen. In dieser Phase kann der Angreifer aufgrund von Berechtigungssperren weder auf das weitere Betriebssystem zugreifen noch Kernkonfigurationen des Systems ändern.
Der Angreifer führt jedoch ein Skript aus, das CVE-2026-102490 ausnutzt. Aufgrund der fehlerhaften Rechteverwaltung interpretiert der Server die Anfrage zur Befehlsausführung falsch. Innerhalb von Sekunden werden die Berechtigungen des Angreifers vom eingeschränkten zammad-Konto auf den uneingeschränkten root-Administrator ausgeweitet. Der Angreifer überschreibt nun Systemprotokolle, installiert eine versteckte Backdoor und beginnt, das interne Unternehmensnetzwerk von Alex nach weiteren Zielen zu scannen – und das alles getarnt als legitimer Systemprozess.
Passende Produkte
Wir empfehlen dieses Buch, weil es eine hervorragende Grundlage für Linux-Dateiberechtigungen und die Systemadministration bietet und dir hilft zu verstehen, wie lokale Angriffe zur Rechteausweitung erfolgreich sind.
Linux Basics for Hackers: Getting Started with Networking, Scripting, and Security in Kali
★★★★★ 4.8