
Proof-of-Concept-Exploit für CVE-2026-102489 in Zammad: verkettet ein WebSocket-Session-Leak zu authentifiziertem Session-Hijacking und unauthentifizierter Remote-Code-Ausführung.
Dieses Repository enthält einen Proof of Concept für CVE-2026-102489, eine unauthentifizierte Remote-Code-Ausführungsschwachstelle in Zammad. Der Exploit verkettet eine WebSocket-Informationsoffenlegungslücke mit der Übernahme authentifizierter Sitzungen und der Ausführung beliebiger Befehle als der zammad-Betriebssystembenutzer.
Sessions::Event::Base ist eine gültige Ruby-Konstante, die keine run()-Methode besitzt. Das Senden von {"event":"base"} über den WebSocket-Endpunkt löst einen NoMethodError aus, dessen Meldung die vollständige Empfänger-Inspektion enthält – welche @clients beinhaltet, die Live-Zuordnung des Anfragekontexts jedes verbundenen Benutzers, einschließlich dessen Cookie-Headers.
Der PoC nutzt dieses Leck, um:
_zammad_session-Cookies von verbundenen Benutzern über die WebSocket-@clients-Offenlegung zu sammeln.Eine technische Analyse zu Grundursache, Ausnutzung und Kompromittierungsindikatoren ist im Attack-Research-Blog von Horizon3.ai verfügbar:
https://horizon3.ai/attack-research/disclosures/cve-2026-102489-zammad-session-leak-rce/
% python3 CVE-2026-102489.py -h
usage: CVE-2026-102489.py [-h] -u URL [-c COMMAND] [--out-file OUT_FILE]
options:
-h, --help show this help message and exit
-u URL, --url URL The base URL of the target
-c COMMAND, --command COMMAND
Command to execute on the target
--out-file OUT_FILE Output file path on the target (default:
/tmp/zammad_rce.txt)
Ausführen mit dem Standardbefehl id:
python3 CVE-2026-102489.py -u http://zammad.example.com
Einen beliebigen Befehl ausführen:
python3 CVE-2026-102489.py -u http://zammad.example.com -c 'id'
Hinweis: Die Informationsoffenlegung erfordert, dass zum Zeitpunkt der Ausnutzung mindestens ein authentifizierter Benutzer mit dem WebSocket-Endpunkt verbunden ist.
"Diese Software wurde ausschließlich für Zwecke der akademischen Forschung und für die Entwicklung wirksamer Verteidigungstechniken erstellt und ist nicht dafür gedacht, Systeme anzugreifen, außer wenn dies ausdrücklich autorisiert wurde." Die Projektbetreuer übernehmen keine Haftung für Missbrauch. Verwenden Sie sie verantwortungsvoll.