A los atacantes les bastaron segundos para convertir un servicio de soporte técnico en un punto de entrada desde el que apoderarse del servidor.

Dos vulnerabilidades desconocidas convirtieron al sistema de soporte Zammad en un punto de entrada con control total del servidor. El Instituto neerlandés de divulgación de vulnerabilidades DIVD reveló que el 21 de septiembre los atacantes se infiltraron en su infraestructura mediante una combinación de zero-day, pasaron en segundos de secuestrar una sesión a ejecutar código y luego obtuvieron privilegios root.
La primera falla, CVE-2026-102489, permite interceptar una sesión y ejecutar código de forma remota en nombre del usuario del sistema zammad. Para esta DIVD asignó 8,7 puntos según CVSS 4.0. El registro CVE identifica como vulnerables las versiones desde la 6.3.0 hasta la 6.5.4, sin incluir la 6.5.4. No se requiere una cuenta previa obtenida para el ataque. El código vulnerable también está presente en Zammad 7.0.0–7.1.3, pero en condiciones normales la explotación no funciona.
La segunda zero-day, CVE-2026-102490, permite, una vez realizada la intrusión, que un usuario local zammad eleve privilegios a root. La vulnerabilidad recibió 8,5 puntos según CVSS 4.0 y afecta a las versiones desde la 1.5.0 hasta la 7.1.0-alpha. Individualmente la falla requiere acceso local con bajos privilegios. Al combinarse ambas vulnerabilidades, DIVD eleva la puntuación de toda la cadena a crítica, 9,4 puntos según CVSS 4.0.
DIVD relaciona la rapidez del ataque con un agente de IA. En los registros la organización encontró scripts donde el agente explicaba sus acciones y seleccionaba de forma autónoma los siguientes pasos. La automatización permitió recorrer la cadena en segundos. Tras obtener acceso root, los atacantes accedieron a otros servicios y empezaron a extraer datos, hasta que la segmentación de la red y el bloqueo de accesos detuvieron el avance.
La investigación confirmó la filtración de direcciones de correo electrónico de los voluntarios de DIVD y, posiblemente, parte de sus datos de contacto. También se encontraron indicios de compromiso en Jira, Confluence, en sistemas internos y en tickets del CSIRT. Por Zammad circulaba correspondencia sobre vulnerabilidades, direcciones IP de los sistemas afectados y fragmentos de credenciales filtradas; por eso aún se está determinando el volumen exacto de lo robado.
El peligro principal está en la combinación de errores. La primera brecha permite ejecutar código con privilegios limitados, la segunda requiere acceso local, pero juntas las limitaciones desaparecen. Una cadena de vulnerabilidades similar ya condujo a root en productos de servidor. En el caso de Zammad la falla local se convierte de hecho en la segunda etapa de la toma remota del servidor.
DIVD recomienda a los propietarios de Zammad actualizar a la versión 7 o desconectar el sistema de la red si la actualización no es posible por ahora. En la ficha del incidente la corrección se marca como disponible; no existe una solución alternativa lista. La organización también publicó un script para revisar registros según indicadores de compromiso y continúa avisando a los propietarios de instalaciones vulnerables accesibles desde el exterior.