Zammad exposé : deux failles, pas de correctif annoncé
Le 2 octobre 2026, la CISA ajoute CVE-2026-102489 et CVE-2026-102490. L’une mène à du code exécuté à distance, l’autre à root en local. DIVD conseille la version 7 ou le retrait du réseau, et écrit que Zammad travaille encore sur un correctif.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Le catalogue dit exploité. Il ne nomme pas une version qui ferme les deux failles.
Ce qui change
Le 2 octobre 2026, la CISA ajoute deux failles Zammad à son catalogue, sur preuve d’exploitation. CVE-2026-102489 est une fixation de session qui peut mener à l’exécution de code à distance, avec les droits de l’utilisateur zammad. CVE-2026-102490 permet ensuite à cet utilisateur local de devenir root. La CISA fixe au 5 octobre 2026 l’échéance pour les agences civiles fédérales américaines. Cette date ne s’impose pas aux autres. Elle dit que le délai est court.
Les versions, sans les aplatir
Le dossier DIVD-2026-00015, mis à jour le 1er octobre 2026, sépare les plages. Pour l’exécution à distance : versions 6.3.0 à 6.5.4. Les versions 7.0.0 à 7.1.3 contiennent la faille, mais DIVD la dit non exploitable à cause des conditions d’environnement. Pour l’élévation locale : de la 1.5.0 à la 7.1.0-alpha, y compris la dernière alpha. Le NVD, dont la fiche a été modifiée le 3 octobre 2026, reprend les mêmes bornes.
DIVD conseille de passer en version 7, ou de retirer l’instance du réseau. Le même dossier écrit que la faille a été signalée à Zammad, qui travaille sur un correctif. Passer en version 7 ne ferme donc pas, à cette lecture, l’élévation locale décrite jusqu’à la 7.1.0-alpha.
Ce que nous n’avons pas vérifié
Nous n’avons pas installé Zammad, et nous n’avons pas cherché de traces dans un journal. « Exploité » vient de la CISA. Les plages viennent de DIVD et du NVD, pas d’un essai SecuFocus. La page des notes de version Zammad, ouverte le 3 octobre 2026, ne nommait pas ces CVE. Un message de forum n’est pas l’avis de l’éditeur.
Le choix
Si l’instance est joignable depuis Internet, retirez-la du réseau ou suivez le dossier DIVD, puis relisez-le avant d’appeler une version sûre. Le catalogue CISA ne remplace pas ce dossier.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- DIVD, dossier DIVD-2026-00015 ↗csirt.divd.nl ·
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.