ZafiyetKritik

Zammad'daki istismar edilen sıfırıncı gün açıkları CISA KEV listesine eklendi

CISA, DIVD'ye yönelik saldırıda zincirlenen iki Zammad açığını KEV kataloğuna ekledi. Köke yetki yükselten açığın henüz yamasının olmadığı bildiriliyor.

Zammad'daki istismar edilen sıfırıncı gün açıkları CISA KEV listesine eklendi

Kısaca

  • CISA, Zammad destek platformundaki CVE-2026-102489 ve CVE-2026-102490 açıklarını 2 Ekim'de KEV kataloğuna ekledi
  • İki açık, 21 Eylül'de Hollanda Zafiyet Bildirim Enstitüsü'ne (DIVD) yapılan saldırıda birlikte kullanıldı
  • Zammad 7'ye yükseltmek uzaktan giriş noktasını kapatıyor, ancak yetki yükseltme açığının henüz yaması yok
  • DIVD, olası ihlal izlerini aramak için bir log kontrol betiği yayımladı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 2 Ekim'de yaygın kullanılan açık kaynak destek ve talep yönetim platformu Zammad'daki iki güvenlik açığını Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi. CVE-2026-102489 ve CVE-2026-102490 olarak izlenen açıklar, 21 Eylül'de Hollanda Zafiyet Bildirim Enstitüsü'ne (DIVD) yönelik saldırıda zincirleme olarak kullanıldı. Kurumları zafiyetli sistemler konusunda uyarmasıyla bilinen kâr amacı gütmeyen bir kuruluşun hedef alınması dikkat çekerken, KEV kaydı aktif istismarı teyit ediyor ve Zammad kullanan kurumlar için acil eylem gerektiriyor.

Neler oldu?

SecurityWeek'in aktardığına göre DIVD, 24 Eylül'de Zammad sunucusunun ele geçirildiğini duyurdu ve olayı "ajan tabanlı yapay zekâ destekli bir saldırı" olarak nitelendirdi. SecurityOnline'a göre DIVD bu değerlendirmeyi, saldırganın betiklerinde yer alan alışılmadık, kendini gerekçelendiren yorum satırlarına dayandırdı. Haberlere göre saldırı zinciri, kimlik doğrulaması olmayan erişimden sunucuda root yetkisine saniyeler içinde ulaştı.

SecurityWeek, saldırganın ardından başka servislere geçtiğini ve veri sızdırdığını, ancak ağ segmentasyonunun hasarı sınırladığını bildirdi. DIVD, soruşturma sürerken sistemlerin ele geçirilmiş kabul edildiğini açıkladı. CISA kataloğunda CVE-2026-102489 oturum sabitleme (session fixation), CVE-2026-102490 ise hatalı yetki yönetimi açığı olarak listeleniyor.

Teknik detaylar

SecurityWeek ve Tech Times'ın aktardığına göre CVE-2026-102489, kimlik doğrulaması olmayan bir saldırganın kullanıcı oturumlarını sızdırmasına ve sunucuda Zammad servis hesabı yetkisiyle kod çalıştırmasına imkân tanıyor. Açık, Zammad 6.3.0 ile 6.5.4 arasındaki sürümlerde istismar edilebiliyor. Tech Times'a göre hata 7.0.0 ile 7.1.3 sürümlerinde de bulunuyor, ancak ortam koşulları nedeniyle şu an bu sürümlerde istismar edilemiyor.

CVE-2026-102490 ise sunucuda Zammad servis kullanıcısı olarak kod çalıştırabilen bir saldırganın root yetkisi elde etmesini sağlayan yerel yetki yükseltme açığı. SecurityOnline ve Tech Times'a göre açık, 1.5.0 ile 7.1.0-alpha arasındaki neredeyse tüm sürümleri etkiliyor; Tech Times, 1 Ekim itibarıyla bu açık için bir yama bulunmadığını bildirdi. SecurityWeek iki açık için de 9.4 CVSS puanı verirken SecurityOnline farklı bireysel puanlar aktardığından, kesin değerlerin resmi duyurulardan teyit edilmesi gerekiyor.

Kimler etkileniyor?

Haberlere göre Zammad 2.000'den fazla kurum tarafından kullanılıyor. İnternete açık 6.x sürümlü tüm kurulumlar doğrudan uzaktan ele geçirilme riski altında. Saldırganın başka bir yolla kod çalıştırması hâlinde ise tüm kurulumlar root yetki yükseltmesine açık kalıyor.

Ne yapmalı?

DIVD, derhal Zammad 7 sürümüne yükseltilmesini ya da zafiyetli sistemlerin çevrim dışı bırakılmasını öneriyor. Haberlerde önerilen diğer adımlar şunlar:

  • Mümkünse Zammad erişimini VPN arkasına almak veya doğrudan internet erişimini kaldırmak
  • DIVD'nin yayımladığı log kontrol betiğiyle ihlal göstergelerini taramak
  • Denetim kayıtlarında olağandışı yönetici etkinliklerini incelemek
  • Ele geçirildiğinden şüphelenilen sunuculardaki kimlik bilgilerini ve gizli anahtarları yenilemek

ABD federal sivil kurumları KEV'deki açıkları CISA'nın belirlediği süre içinde kapatmakla yükümlü; ajans tüm kurumların bu açıklara öncelik vermesini tavsiye ediyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.