In de ticketingsoftware Zammad zijn twee zeroday-kwetsbaarheden aangetroffen die ernstige beveiligingsrisico's met zich meebrengen. De eerste kwetsbaarheid, geregistreerd als CVE-2026-102489, maakt het voor een ongeauthenticeerde aanvaller mogelijk om op afstand willekeurige code uit te voeren. Deze kwetsbaarheid is aanwezig in Zammad-versies van 6.3.0 tot en met 6.5.4.

Daarnaast is een tweede kwetsbaarheid geïdentificeerd met het kenmerk CVE-2026-102490. Deze kwetsbaarheid stelt een aanvaller met beperkte rechten in staat om rootrechten te verkrijgen, waardoor de impact aanzienlijk toeneemt. Beide kwetsbaarheden zijn gemeld door het Digital Trust Center en vormen een directe bedreiging voor de integriteit en veiligheid van systemen waarop Zammad draait.