Apa yang terjadi
CISA menambahkan CVE-2026-102489 (session fixation → RCE sebagai pengguna zammad, CVSS 9.8/9.4, SSVC exploitation=active) dan CVE-2026-102490 (manajemen hak istimewa lokal, zammad→root) ke katalog KEV pada 2026-10-02 dengan eksploitasi di dunia nyata yang dikonfirmasi. Pernyataan resmi Zammad (2026-10-01) mengonfirmasi 6.3.0–6.5.4 terpengaruh, menyatakan 7.0–7.1.3 membawa kode tetapi tidak praktis untuk dieksploitasi, pengerasan disertakan dalam 7.2.0, dan bahwa DIVD belum memberikan detail untuk 102490.
Mengapa penting
Ini adalah dua kerentanan persis yang dirantai oleh agen otonom berbasis AI untuk membobol organisasi nirlaba pengungkapan kerentanan DIVD hingga root dalam hitungan detik (DIVD-2026-00015, ringkasan sebelumnya). Daftar KEV dalam jendela adalah konfirmasi operasional bahwa rantai Zammad dieksploitasi secara aktif di dunia nyata (dilaporkan sebagai dieksploitasi secara aktif menurut posting komunitas Zammad), dan ini adalah contoh end-to-end yang didokumentasikan dari agen AI yang mempersenjatai rantai alat penyerang nyata terhadap target nyata — pola yang harus diasumsikan pembela berlaku untuk infrastruktur AI-agen dan helpdesk mereka sendiri.
Vektor serangan
CVE-2026-102489 adalah kerentanan session-fixation yang memungkinkan pembajakan sesi yang mengarah ke eksekusi kode jarak jauh sebagai pengguna zammad; CVE-2026-102490 adalah eskalasi hak istimewa lokal dari pengguna zammad ke root. Pasangan ini dapat dirantai untuk kompromi host penuh, dan didokumentasikan secara publik (DIVD DIVD-2026-00015) sebagai rantai yang dieksekusi oleh pelanggaran yang mencapai root dalam hitungan detik.
Sistem yang terdampak
Zammad helpdesk 6.3.0 – 6.5.4 (session fixation, CVE-2026-102489) dirantai dengan CVE-2026-102490 (manajemen hak istimewa yang tidak tepat, lokal zammad→root); diperbaiki di Zammad 7.2.0
Mitigasi
Perbarui ke Zammad 7.2.0; jika masih di Zammad 6.5 atau lebih lama (EOL), tingkatkan segera karena versi tersebut tidak lagi menerima perbaikan. Ikuti advisory keamanan GitHub zammad/zammad untuk CVE-2026-102490 (detail belum dibagikan ke vendor pada saat pernyataan vendor). Tindakan wajib KEV per BOD 26-04, federal jatuh tempo 2026-10-05.