Cảnh báo lỗ hổng nghiêm trọng trên Zammad: CVE-2026-102489 và CVE-2026-102490
CISA cảnh báo về hai lỗ hổng bảo mật nghiêm trọng trên nền tảng Zammad đang bị khai thác tích cực, cho phép kẻ tấn công chiếm quyền điều khiển máy chủ helpdesk.

- Cảnh báo: Hai lỗ hổng CVE-2026-102489 và CVE-2026-102490 trên Zammad đang bị khai thác tích cực trong thực tế.
- Tác động: Kẻ tấn công có thể kết hợp các lỗ hổng để thực thi mã từ xa (RCE) và leo thang đặc quyền lên root.
- Khuyến nghị: Cập nhật ngay lên phiên bản Zammad 7.2.0 và thực hiện rà soát hệ thống theo chỉ thị của CISA.
1. Bối cảnh & Tổng quan
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa chính thức bổ sung hai lỗ hổng bảo mật liên quan đến nền tảng hỗ trợ khách hàng Zammad vào danh mục Lỗ hổng bị khai thác tích cực (Known Exploited Vulnerabilities - KEV). Các lỗ hổng này, được định danh là CVE-2026-102489 và CVE-2026-102490, tạo ra một chuỗi tấn công nguy hiểm cho phép kẻ tấn công chiếm quyền kiểm soát hoàn toàn các máy chủ helpdesk của tổ chức.
Zammad là một nền tảng mã nguồn mở phổ biến được sử dụng để quản lý ticket, giao tiếp khách hàng và các hoạt động hỗ trợ nội bộ. Do tính chất lưu trữ dữ liệu nhạy cảm, thông tin khách hàng và tích hợp email, việc hệ thống này bị xâm nhập gây ra rủi ro bảo mật cực kỳ nghiêm trọng cho doanh nghiệp.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Việc khai thác thành công các lỗ hổng này dựa trên sự kết hợp giữa lỗi xác thực phiên và quản lý đặc quyền không đúng cách. Dưới đây là phân tích chi tiết về cơ chế kỹ thuật:
2.1. CVE-2026-102489: Lỗ hổng Session Fixation
Đây là lỗ hổng cố định phiên (Session Fixation) ảnh hưởng đến các phiên bản Zammad cũ. Kẻ tấn công thực hiện kỹ thuật ép buộc hoặc đánh lừa người dùng mục tiêu sử dụng một định danh phiên (session ID) mà kẻ tấn công đã biết trước. Khi người dùng xác thực thành công, kẻ tấn công có thể sử dụng session ID này để chiếm đoạt quyền truy cập, dẫn đến khả năng thực thi mã từ xa (RCE) với quyền của người dùng Zammad thông thường.
2.2. CVE-2026-102490: Lỗ hổng Leo thang Đặc quyền
Lỗ hổng này liên quan đến việc quản lý đặc quyền không đúng cách (Improper Privilege Management). Một người dùng cục bộ trên hệ thống Zammad có thể lợi dụng lỗ hổng này để leo thang đặc quyền lên mức root. Khi kết hợp với CVE-2026-102489, kẻ tấn công có thể chuyển đổi từ quyền truy cập từ xa hạn chế sang chiếm quyền điều khiển toàn bộ máy chủ (Full Server Takeover).
| Mã CVE | Loại lỗ hổng | Mức độ tác động |
|---|---|---|
| CVE-2026-102489 | Session Fixation | RCE (Low-privileged user) |
| CVE-2026-102490 | Privilege Escalation | Root access |
3. Dấu hiệu Nhận biết & Săn tìm mối đe dọa (Threat Hunting)
Theo Chỉ thị Vận hành Ràng buộc (BOD) 26-04, các tổ chức cần thực hiện rà soát pháp y (forensic triage) trên các hệ thống bị ảnh hưởng. Các quản trị viên cần tập trung vào các chỉ số sau:
- Web Server Logs: Tìm kiếm các yêu cầu bất thường liên quan đến việc thay đổi session ID hoặc các truy cập trái phép vào các endpoint quản trị.
- Process Monitoring: Kiểm tra các tiến trình lạ chạy dưới quyền root hoặc các tiến trình con được khởi tạo từ dịch vụ Zammad.
- User Accounts: Rà soát các tài khoản người dùng mới được tạo hoặc các thay đổi bất thường trong phân quyền người dùng.
- Outbound Connections: Giám sát các kết nối mạng đi ra ngoài (outbound) từ máy chủ Zammad tới các địa chỉ IP lạ hoặc các máy chủ C2 (Command & Control).
4. Hướng dẫn Khắc phục & Hardening
Zammad đã xác nhận các báo cáo liên quan đến trường hợp DIVD-2026-00015. Nhà cung cấp khẳng định rằng các phiên bản 7.0 trở lên không bị ảnh hưởng trực tiếp bởi lỗ hổng CVE-2026-102489, và phiên bản 7.2.0 đã bao gồm các biện pháp tăng cường bảo mật (code hardening) bổ sung.
⚠️ Cảnh báo quan trọng: Tất cả các tổ chức đang vận hành Zammad phiên bản 6.5 hoặc cũ hơn phải thực hiện nâng cấp lên phiên bản 7.2.0 ngay lập tức để loại bỏ rủi ro bị khai thác.
Các bước thực hiện hardening hệ thống:
# Kiểm tra phiên bản Zammad hiện tạizammad --version# Cập nhật hệ thống lên phiên bản mới nhấtapt-get update && apt-get install zammad=7.2.0# Rà soát các tác vụ định kỳ (Cron jobs) bất thườngcrontab -l -u zammad# Kiểm tra các kết nối SSH trái phéplast | grep -v 'pts'
Ngoài việc cập nhật phần mềm, quản trị viên cần đánh giá mức độ phơi nhiễm trên internet của máy chủ Zammad, áp dụng các chính sách tường lửa nghiêm ngặt và hạn chế quyền truy cập vào bảng điều khiển quản trị chỉ từ các dải IP tin cậy.
Chỉ số Tấn công & Dữ liệu Tình báo Mối đe dọa (Threat IOCs)
3 indicatorsDữ liệu phục vụ giám sát SIEM, lọc IP Firewall, phân tích mã độc & điều tra sự cố (DFIR)
| Loại | Chỉ số (Indicator Value) | Ghi chú & Bối cảnh | TLP | Sao chép |
|---|---|---|---|---|
| CVE | CVE-2026-102489 | Mã định danh lỗ hổng bảo mật | TLP:GREEN | |
| CVE | CVE-2026-102490 | Mã định danh lỗ hổng bảo mật | TLP:GREEN | |
| Domain | cybersecuritynews.com | Tên miền độc hại liên quan | TLP:GREEN |
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



