CVE-2026-102489
RCE não divulgado no Zammad v6.3 e superior
- Publicado
- 30 de set. de 2026
- Atualizado
- 7 de out. de 2026
- Atribuindo CNA
- DIVD
- Evidência observada
- 2 de out. de 2026
RCE não divulgado no Zammad v6.3 e superior
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:XBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
As versões 6.3.0 a 6.5.4 do Zammad são vulneráveis a uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. O bug também está presente na versão 7.0.0 até a versão 7.1.2, mas não é explorável devido a alterações no framework subjacente.
Prova de conceito de exploit para CVE-2026-102489 no Zammad: encadeia um vazamento de sessão WebSocket em sequestro de sessão autenticada e execução remota de código não autenticada.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.