Premium novinky

CISA KEV: Zammad a NetScaler pod útoky

Premium novinky Date: Zobrazení: 6

CISA KEV: Zammad a NetScaler pod útoky

CISA zařadila mezi aktivně zneužívané zranitelnosti dvě chyby helpdeskového systému Zammad a chybu Citrix NetScaleru. U Zammadu může spojení zranitelností vést až k získání nejvyšších oprávnění na serveru, u NetScaleru hrozí nedostupnost služby.

Dvojici chyb v Zammadu přidala CISA do katalogu 2. října. CVE-2026-102489 souvisí se správou uživatelských relací a umožňuje vzdálené spuštění kódu s oprávněními systémového uživatele zammad. Navazující CVE-2026-102490 dovoluje tomuto uživateli zvýšit oprávnění na root, a získat tak plnou kontrolu nad systémem. Výzkumníci DIVD hodnotí první chybu skóre CVSS 4.0 8,7 a druhou 8,5; jejich kombinaci přisuzují kritické skóre 9,4.

U vzdáleného spuštění kódu popisuje DIVD praktickou zneužitelnost ve starších řadách 6.3 až 6.5. Výrobce ve stanovisku z 1. října uvádí, že Zammad 7.0 a novější touto cestou napadnout nelze díky odlišnému běhovému prostředí. Přesto upravil příslušný kód ve verzi 7.2.0. Starší řada 6.5 a předchozí verze již nemají bezpečnostní podporu.

U zvýšení oprávnění zůstává rozsah dopadu nejasný. DIVD popisuje postižení širokého okruhu verzí, zatímco výrobce ve stejném stanovisku uvedl, že neobdržel technické podrobnosti, a nemůže proto potvrdit chybu ani seznam zasažených verzí. Zammad doporučuje přechod na verzi 7.2.0 a sledování dalších bezpečnostních oznámení. Toto doporučení však nelze vykládat jako potvrzení, že verze 7.2.0 opravuje také CVE-2026-102490.

CVE-2026-88779 v NetScaler ADC a NetScaler Gateway přibyla do katalogu 4. října. Zneužití chyby práce s pamětí umožňuje vzdálenému neautentizovanému útočníkovi vyvolat odepření služby. Podmínkou je konfigurace zařízení jako poskytovatele služby SAML (SP) nebo poskytovatele identity SAML (IdP). Citrix uvádí skóre CVSS 4.0 8,7.

Image

Citrix doporučuje aktualizaci běžných instalací na NetScaler 14.1-73.41 nebo 13.1-64.28, případně novější vydání příslušné řady. Pro větev 14.1-FIPS je opravenou verzí 14.1-73.41 FIPS, pro 13.1-FIPS a 13.1-NDcPP verze 13.1-37.282. Správci mají ověřit nejen verzi, ale i použití SAML v konfiguraci.

Další články