Zammad Zero-Day Açıkları CVE-2026-102489 ve CVE-2026-102490: Oturum Sızıntısından Root'a, Acil Yükseltme Rehberi

Alesta WEB

Zammad Zero-Day Açıkları CVE-2026-102489 ve CVE-2026-102490: Oturum Sızıntısından Root'a, Acil Yükseltme Rehberi

Kısa cevap: Açık kaynak yardım masası yazılımı Zammad'da iki açık aktif saldırıda kullanılıyor. CVE-2026-102489 oturum açmamış bir saldırganın WebSocket üzerinden başka kullanıcıların oturum çerezlerini ele geçirip zammad kullanıcısıyla kod çalıştırmasına, CVE-2026-102490 ise bu kullanıcıdan root'a yükselmesine yol açıyor. CISA ikisini 2 Ekim 2026'da KEV kataloğuna ekledi. Doğrudan istismar edilebilen sürümler 6.3.0 – 6.5.4; bu sürümler destek dışı ve yama almayacak. Yapılacak iş: 7.2.0 veya üstüne yükseltin, yükseltemiyorsanız sistemi internetten çekin (Zammad zero-day, CVE-2026-102489 patch, CISA KEV).

Ne oldu? (What happened?)

Hollanda'daki gönüllü güvenlik açığı bildirim kuruluşu DIVD (Dutch Institute for Vulnerability Disclosure), 21 Eylül 2026'da bir saldırıya uğradığını açıkladı. Kuruluş olayı Hollanda veri koruma kurumuna, ulusal siber güvenlik merkezine (NCSC-NL) ve polise bildirdi. Yapılan incelemede saldırganların içeri, DIVD'nin kullandığı Zammad yardım masası sunucusundaki iki bilinmeyen açıkla girdiği ortaya çıktı.

DIVD açıkları 30 Eylül'de CVE numarasıyla yayımladı. ABD siber güvenlik ajansı CISA da 2 Ekim'de iki açığı aktif istismar kanıtına dayanarak Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve federal kurumlara 5 Ekim'e kadar önlem alma süresi verdi. Bu kadar kısa süre, açığın ciddiyetini gösteriyor.

Zammad, müşteri destek taleplerini e-posta, telefon, sohbet ve sosyal medya kanallarından tek ekranda toplayan, Ruby on Rails ile yazılmış açık kaynak bir yardım masası. Kendi sunucusuna kurup kullanan çok sayıda kurum, belediye ve üniversite var. Bu yüzden haber yalnızca DIVD'yi değil, Zammad'ı kendi sunucusunda çalıştıran herkesi ilgilendiriyor.

İki açık nasıl birleşiyor? (Attack chain)

İki açık tek başına da tehlikeli, ama asıl sorun zincirleme kullanıldıklarında ortaya çıkıyor.

  • CVE-2026-102489 — oturum sızıntısından uzaktan kod çalıştırmaya. Horizon3.ai'nin teknik incelemesine göre Zammad'ın WebSocket sunucusu, bağlı tüm istemcilerin bilgisini (istek başlıkları ve dolayısıyla oturum çerezleri dahil) ortak bir değişkende tutuyor. Bir olay işleyicisi hata verdiğinde Ruby'nin hata mesajı nesnenin iç durumunu da içeriyor ve bu mesaj isteği gönderene geri dönüyor. Sonuç: oturum açmamış bir kişi, o anda sistemde olan kullanıcıların çerezlerini görebiliyor. Yönetici çerezi ele geçen saldırgan, paket yükleme özelliğiyle uygulama dizinine dosya yazıp kendi şablonunu çalıştırabiliyor.
  • CVE-2026-102490 — zammad kullanıcısından root'a. Yerel bir yetki yükseltme açığı. Zammad'a göre tek başına uzaktan kullanılamıyor; saldırganın önce sunucuda bir hesapla çalışabiliyor olması gerekiyor. İlk açık tam olarak bu imkânı verdiği için ikisi birlikte "internetten root" anlamına geliyor. Zammad kök nedenin paket dağıtım altyapısı packager.io'daki bir açıkla ilgili olduğunu söylüyor.

DIVD'nin aktardığına göre saldırganlar bu zincirle oturumu ele geçirip saniyeler içinde root oldu, ardından diğer servislere geçip veri okudu ve dışarı çıkardı. Ağ bölümlemesi ve müdahale ekibi saldırının daha derine inmesini engelledi.

Puanlar kaynağa göre değişiyor: NVD iki açığa da CVSS 3.1 ile 9,8 (kritik) veriyor. DIVD ise CVSS 4.0 ile ilk açığa tek başına 8,7, zincirlenmiş senaryoya 9,4 diyor.

Kod görüntülenen ekranların önünde siluet (Silhouette in front of monitors displaying code)
DIVD'ye göre saldırıyı her adımda kendi kararını veren bir yapay zekâ ajanı yürüttü. Fotoğraf: Kevin Horvat / Unsplash

Etkilenen ve güvenli sürümler (Affected versions)

Sürüm konusunda üretici ile araştırmacılar tam olarak aynı şeyi söylemiyor. Aşağıdaki tablo iki tarafın açıklamasını birlikte gösteriyor:

SürümCVE-2026-102489CVE-2026-102490
6.3.0 – 6.5.4Etkileniyor, istismar edilebilir. Destek dışı, yama gelmeyecek.Etkileniyor
6.5 ve öncesi (genel)Zammad'a göre yalnızca bu sürümlerin çalışma ortamında istismar mümkünDIVD'ye göre 1.5.0'dan itibaren etkileniyor (Zammad itiraz ediyor)
7.0.0 – 7.1.3Hatalı kod var ama çalışma ortamı nedeniyle istismar edilemiyorEtkileniyor olabilir, üretici inceliyor
7.2.0 ve üstüİlgili kod ek önlemle sertleştirildiYama durumu için üretici duyurusunu takip edin

Zammad'ın 5 Ekim tarihli güvenlik duyurusu, CVE-2026-102490 için henüz düzeltilmiş sürüm vermiyor. Önerdiği tek geçici önlem, Zammad'ın çalıştığı sunucuya erişimi yalnızca güvenilen yöneticilerle sınırlamak.

Saldırıyı bir yapay zekâ ajanı yürüttü

Olayı bu kadar konuşulur yapan şey, DIVD'nin saldırıyı otonom çalışan bir yapay zekâ ajanına bağlaması. Kuruluşun açıklamasına göre ajan her adımdan sonra bir sonraki hamlesine kendisi karar veriyordu. Saldırı "gürültülü ve çok dağınık" olarak tarif edildi: ajan, yürüttüğü ortadaki adam (man-in-the-middle) saldırısını kendi parola deneme denemeleriyle bozdu. Komutlarına yazdığı uzun açıklamalar ise DIVD'nin olayı geriye doğru çözmesini kolaylaştırdı.

Bunun büyük bir saldırının parçası mı yoksa bir yetenek denemesi mi olduğu bilinmiyor. Ama sonuç değişmiyor: iki bilinmeyen açığı bulup birleştiren ve bir güvenlik kuruluşuna giren bir saldırı zinciri, insan ekip olmadan da yürütülebiliyor. İnternete açık her yönetim ekranının bu tür taramalarla daha sık karşılaşacağını varsaymak gerekiyor.

Şimdi ne yapmalı? (Mitigation)

  1. Sürümünüzü kontrol edin. Zammad yönetim panelindeki sistem bilgisinden ya da paket yöneticisinden kurulu sürümü öğrenin. İnternete açık bütün Zammad kurulumlarını listeleyin; test ve eski sunucular dahil.
  2. 6.x kullanıyorsanız yükseltin ya da kapatın. DIVD'nin tavsiyesi açık: Zammad 7'ye geçin veya sistemi çevrim dışı bırakın. Güvenli hedef 7.2.0 ve üstü.
  3. Güncellemeden önce kayıtları kopyalayın. NCSC-NL, uygulama ve ağ kayıtlarının yükseltmeden önce yedeklenmesini öneriyor; sonradan iz sürmek için gerekli olabilir.
  4. İzleri arayın. DIVD, hata kayıtlarında sızmış oturum çerezlerini arayan bir betik yayımladı. Ayrıca beklenmeyen paket yüklemeleri, uygulama dizinine yazılan dosyalar, olağan dışı parola sıfırlama istekleri ve zammad kullanıcısının çalıştırdığı komutları kontrol edin.
  5. Tüm oturumları sonlandırın. Sızıntı şüphesi varsa aktif oturumları, özellikle yönetici oturumlarını geçersiz kılın, parolaları ve API anahtarlarını yenileyin.
  6. Sunucu erişimini daraltın. CVE-2026-102490 için yama gelene kadar sunucuya kabuk erişimi olan hesapları en aza indirin. Yönetim arayüzünü mümkünse VPN veya IP kısıtlaması arkasına alın.

Bu olay, destek dışı kalmış bir sürümü "çalışıyor, dokunmayalım" diye internete açık bırakmanın bedelini bir kez daha gösteriyor. Alesta WEB olarak yönettiğimiz web projelerinde de aynı ilkeyi uyguluyoruz: üretici desteği biten yazılım yükseltilir ya da kapatılır, yönetim ekranları herkese açık bırakılmaz. Benzer zero-day yazıları için NetScaler CVE-2026-88779 ve FortiMail CVE-2026-104286 rehberlerimize bakabilirsiniz.

Sık sorulan sorular

CVE-2026-102489 nedir?

Zammad'ın WebSocket sunucusundaki bir hatanın, oturum açmamış saldırganlara başka kullanıcıların oturum çerezlerini sızdırması. Yönetici oturumu ele geçirilirse sunucuda zammad kullanıcısıyla kod çalıştırılabiliyor.

Hangi Zammad sürümleri risk altında?

Doğrudan istismar edilebilen sürümler 6.3.0 – 6.5.4. 7.0.0 – 7.1.3'te hatalı kod var ama istismar edilemiyor. 7.2.0 ek sertleştirme içeriyor.

CVE-2026-102490 için yama çıktı mı?

5 Ekim itibarıyla Zammad düzeltilmiş sürüm açıklamadı, konuyu yüksek öncelikle inceliyor. O zamana kadar sunucu erişimini güvenilen yöneticilerle sınırlayın.

Zammad bulut sürümü (SaaS) kullanıyorum, etkilenir miyim?

Kaynaklar özellikle kendi sunucusuna kurulmuş, internete açık kurulumları hedef gösteriyor. Bulut hizmeti için Zammad'ın kendi duyurusunu ve destek kanalını takip edin.

Saldırıya uğrayıp uğramadığımı nasıl anlarım?

DIVD'nin yayımladığı kontrol betiğiyle hata kayıtlarında sızmış çerezleri arayın; beklenmeyen paket yüklemelerini, dosya değişikliklerini ve parola sıfırlamalarını inceleyin. Şüphe varsa sunucuyu ele geçirilmiş kabul edip yeniden kurun.

İlgili yazılar: Chrome V8 CVE-2026-85046 · Web yazılım hizmetlerimiz · İletişim

Kapak fotoğrafı: Vagaro / Unsplash

Hazır mısınız?

Projenizi birlikte planlayalım

Haber sitesi, adisyon, QR menü ya da kurumsal web sitesi — ihtiyacınızı dinleyelim, demo hesabı açalım ve yazılı teklifimizi iletelim. Görüşme ücretsizdir.

WhatsApp