CVE-2026-102489
Zammad v6.3 और उससे उच्चतर में अप्रकट RCE
- प्रकाशित
- 30 सित॰ 2026
- अद्यतन
- 7 अक्टू॰ 2026
- सीएनए असाइन करना
- DIVD
- साक्ष्य देखे गए
- 2 अक्टू॰ 2026
Zammad v6.3 और उससे उच्चतर में अप्रकट RCE
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
Zammad के संस्करण 6.3.0 से 6.5.4 तक एक सत्र अपहरण (session hijack) भेद्यता के प्रति संवेदनशील हैं जो zammad उपयोगकर्ता के रूप में रिमोट कोड निष्पादन (remote code execution) की ओर ले जाती है। यह बग संस्करण 7.0.0 से संस्करण 7.1.2 में भी मौजूद है, लेकिन अंतर्निहित फ्रेमवर्क में परिवर्तनों के कारण इसका शोषण नहीं किया जा सकता।
Zammad में CVE-2026-102489 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: एक WebSocket सत्र लीक को प्रमाणित सत्र हाईजैकिंग और अप्रमाणित रिमोट कोड निष्पादन में श्रृंखलाबद्ध करता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।