Cảnh báo nghiêm trọng lỗ hổng zero-day trên Zammad

Cảnh báo nghiêm trọng lỗ hổng zero-day trên Zammad
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Thông tin về lỗ hổng zero-day trên hệ thống Zammad

Các chuyên gia an ninh mạng vừa phát đi cảnh báo về hai lỗ hổng zero-day nghiêm trọng ảnh hưởng đến hệ thống Zammad. Những lỗ hổng này được ghi nhận qua trường hợp tấn công vào Dutch Institute for Vulnerability Disclosure (DIVD), cho phép kẻ tấn công thực hiện chiếm quyền điều khiển phiên làm việc, chạy lệnh từ xa với tư cách người dùng dịch vụ Zammad và leo thang đặc quyền lên root.

Hai lỗ hổng này được định danh là lỗ hổng CVE-2026-102489 và CVE-2026-102490. Chi tiết về các phát hiện này đã được công bố trong trường hợp DIVD-2026-00015 sau quá trình điều tra vụ xâm nhập vào cơ sở hạ tầng của đơn vị này.

Phân tích kỹ thuật về chuỗi tấn công

Lỗ hổng CVE-2026-102489 là lỗi chiếm quyền điều khiển phiên làm việc (session hijacking), ảnh hưởng trực tiếp đến các phiên bản Zammad từ 6.3.0 đến 6.5.4 và cho phép remote code execution dưới quyền người dùng Zammad. Mặc dù các phiên bản từ 7.0.0 đến 7.1.3 cũng tồn tại lỗ hổng này, các nhà nghiên cứu cho biết khả năng khai thác thực tế trên các bản phát hành đó bị hạn chế bởi các điều kiện môi trường.

Trong khi đó, CVE-2026-102490 là một lỗ hổng leo thang đặc quyền cục bộ (local privilege escalation) ảnh hưởng đến tất cả các phiên bản Zammad, bao gồm từ 1.5.0 đến 7.1.0-alpha. Kẻ tấn công khi đã chiếm quyền truy cập dưới tài khoản zammad có thể tận dụng lỗ hổng này để chiếm quyền root, giành toàn bộ quyền kiểm soát máy chủ bị ảnh hưởng.

Khi kết hợp lại, hai lỗ hổng tạo thành một chuỗi tấn công có tác động cực kỳ nguy hiểm. Kẻ tấn công từ xa có thể khai thác lỗi session hijacking để thực thi lệnh, sau đó sử dụng lỗi leo thang đặc quyền để đạt được cấp độ root, dẫn đến các rủi ro nghiêm trọng như:

  • Thay đổi dữ liệu hỗ trợ khách hàng.
  • Truy cập vào các yêu cầu hỗ trợ (tickets).
  • Đánh cắp các tệp tin đính kèm nhạy cảm.
  • Sửa đổi thông tin tài khoản người dùng và cài đặt các backdoor để duy trì sự tồn tại.

Khuyến nghị bảo mật và phản ứng sự cố

Dựa trên các báo cáo về việc hệ thống bị tấn công trước khi được công bố công khai, các tổ chức đang vận hành Zammad cần xử lý đây là ưu tiên hàng đầu trong phản ứng sự cố. DIVD khuyến cáo người dùng nên nâng cấp lên phiên bản Zammad 7 hoặc tạm thời đưa các phiên bản bị ảnh hưởng ngoại tuyến cho đến khi hoàn tất quá trình vá lỗi.

Đối với việc kiểm soát, các quản trị viên cần rà soát lại nhật ký (log) của Zammad để tìm kiếm dấu hiệu của các phiên làm việc đáng ngờ, hoạt động quản trị không mong muốn hoặc các thay đổi tài khoản bất thường. Đơn vị này cũng đã cung cấp một tập lệnh kiểm tra nhật ký nhằm xác định các chỉ số thỏa hiệp (IOC).

Trong trường hợp phát hiện dấu hiệu xâm nhập, các chuyên gia khuyến cáo thực hiện các bước sau:

1. Cách ly máy chủ bị ảnh hưởng khỏi mạng.
2. Thực hiện xoay vòng toàn bộ thông tin xác thực và các mã khóa bí mật.
3. Kiểm tra chi tiết các thay đổi tài khoản, lịch trình tác vụ (scheduled tasks) và các dịch vụ đang chạy.
4. Tiến hành điều tra pháp y kỹ thuật số toàn diện để đánh giá phạm vi ảnh hưởng.

Các tổ chức không nên chủ quan vì việc cập nhật bản vá chỉ giải quyết lỗ hổng, nhưng không đảm bảo loại bỏ hoàn toàn các backdoor hoặc sự tồn tại của kẻ tấn công nếu hệ thống đã bị xâm nhập trước đó.