In de klantenservice-software Zammad zijn twee zeroday-kwetsbaarheden ontdekt die momenteel actief worden misbruikt. De kwetsbaarheden zijn geregistreerd onder CVE-2026-102489 en CVE-2026-102490. Beide vormen een hoog risico vanwege de mogelijkheid tot misbruik en de impact die zij kunnen hebben op systemen.

Zammad ondersteunt organisaties bij het beheren en volgen van klantcommunicatie en -vragen. De eerste kwetsbaarheid (CVE-2026-102489) maakt het mogelijk voor een aanvaller om zonder inloggegevens op afstand schadelijke code uit te voeren, ook wel Remote Code Execution genoemd. Deze kwetsbaarheid is inmiddels verholpen in een beveiligingsupdate. De tweede kwetsbaarheid (CVE-2026-102490) stelt een aanvaller met beperkte toegang in staat om beheerdersrechten op rootniveau te verkrijgen, waardoor volledige controle over het systeem mogelijk is. Deze kwetsbaarheid is nog niet opgelost.

Beide kwetsbaarheden worden sinds 21 september 2026 actief misbruikt. De eerste kwetsbaarheid komt voor in Zammad-versies 6.3.0 tot en met 6.5.4. De tweede kwetsbaarheid is aanwezig in alle gangbare versies van de software. Het Nationaal Cyber Security Centrum (NCSC) adviseert om de beschikbare update voor CVE-2026-102489 zo snel mogelijk te installeren. Daarnaast wordt aangeraden om vooraf een kopie te maken van applicatie- en netwerklogs, zodat bij eventuele toekomstige incidenten het misbruik kan worden onderzocht.

Voor meer details is de advisory van Zammad beschikbaar. Organisaties wordt geadviseerd contact op te nemen met hun leverancier of IT-dienstverlener bij vragen over de nog niet verholpen kwetsbaarheid.