一句话结论:如果你自建了 Zammad 工单系统,尤其是仍运行 6.5 及更早版本,今天应把它当成已进入应急处置范围的服务器来处理,而不是普通的版本升级任务。
事件概述:两个漏洞把工单系统连成一条提权链
近期公开的 CVE-2026-102489 与 CVE-2026-102490 已被加入 CISA Known Exploited Vulnerabilities(KEV)目录。安全披露机构 DIVD 表示,这两个问题曾出现在其自身基础设施遭入侵的调查中:前一个问题涉及会话固定/会话劫持,可能让远程攻击者进一步在 Zammad 服务账户上下文执行代码;后一个问题则是本地权限管理缺陷,攻击者在拿到 zammad 用户权限后,可能继续向 root 提权。
真正需要关注的不是单个 CVE 的分数,而是组合后的攻击路径:互联网暴露的工单系统 → 会话被劫持或应用侧代码执行 → 获得 zammad 服务账户 → 本地提权 → 主机级控制。CISA 将两项问题列入 KEV,意味着“等下次维护窗口再看”已经不是稳妥策略。
影响范围:版本判断存在分歧,更应按最保守原则处置
公开资料显示,CVE-2026-102489 的实际可利用范围主要集中在部分 Zammad 6.x 版本,DIVD 对 7.x 的运行环境影响也作了说明;CVE-2026-102490 的披露范围则覆盖更广。Zammad 对第二个漏洞的技术细节、影响范围和修复状态曾提出核验意见,安全研究机构与厂商的表述并不完全一致。
这意味着管理员不应只根据一篇二手文章中的“安全版本”下结论。应以 Zammad 官方安全公告、当前稳定版本说明和 CISA KEV 条目为准;对于无法确认版本、来源或运行环境的实例,先按风险实例处理。公开报道中,Zammad 7.2.0 被多次作为包含会话侧加固的升级目标,但是否覆盖第二个问题,仍应以官方明确公告为准。

为什么普通站长和中小企业也要重视
工单系统往往保存客户姓名、邮箱、附件、内部故障信息、密码重置请求以及第三方服务凭据。它看起来不像数据库或防火墙那样“核心”,却经常被放在公网,并且与邮件、LDAP、对象存储、CI/CD 或远程运维系统相连。
如果攻击者从应用账户进一步取得 root,风险就不再局限于工单内容:主机上的配置文件、数据库连接信息、API Token、备份脚本和其他同机服务都可能暴露。即使最终没有发生数据外泄,攻击者也可能篡改日志、植入持久化任务,或把这台主机作为进入内网的跳板。
建议先做的排查
第一,盘点实例。检查公网域名、反向代理、Kubernetes Ingress、旧 VPS、测试环境和由外包团队维护的部署,不要只看生产主机。
第二,确认版本和暴露面。从管理界面、软件包信息或部署清单确认版本;记录实例是否可被互联网直接访问,SSH、管理后台和数据库端口是否被额外暴露。
第三,保留证据再修复。如果实例存在异常登录、异常会话、突发出站流量或可疑进程,先按组织的应急响应流程保存 Zammad、Nginx/Apache、认证、系统审计和云平台日志,再进行升级或隔离,避免只升级不调查。
第四,关注行为信号。重点查看 zammad 用户是否启动了不常见的 shell、网络工具或脚本;是否出现 root 权限进程、异常 cron/systemd 单元、新增用户、近期修改的应用文件,以及工单主机向陌生地址发起连接。
修复与缓解建议
优先在备份和测试环境验证升级路径,然后将实例升级到 Zammad 官方当前支持版本,并确认安全公告对两个 CVE 的覆盖情况。6.5 及更早版本已经处于较高风险区间,不应继续作为长期运行版本。升级前后都要评估数据库迁移、邮件接入、LDAP/SSO、附件存储和反向代理配置的业务影响。
暂时无法升级时,建议先限制 Zammad 仅对可信办公网、零信任入口或明确的管理地址开放,避免直接暴露在公网;同时收紧 SSH、sudo、服务账户和管理接口权限。这里的网络隔离应通过现有变更流程实施,先备份配置、评估业务影响,不要直接执行未经验证的批量防火墙命令。
如果有迹象表明会话或主机可能被接管,升级并不足够:应强制失效现有会话,轮换可能被读取的 API Token、数据库密码、邮件凭据和云访问密钥,并检查同机其他服务以及内网访问记录。具体轮换顺序以组织应急预案和厂商文档为准。
后续观察:厂商表述与漏洞披露仍需对齐
当前最重要的事实有三个:两项漏洞已经进入 KEV;公开披露将其描述为可串联的攻击链;厂商与研究机构对第二个漏洞的影响范围和修复状态存在信息差。管理员应持续关注 Zammad 官方安全公告、CISA KEV 更新和 DIVD 后续取证说明,不要把未经官方确认的“已彻底修复”当作结论。
对自建工单系统而言,这次事件也提醒我们:应用层补丁、主机最小权限、网络分段和日志审计必须同时存在。任何一个内部工具,只要保存敏感数据并且连接着企业身份与运维系统,就值得按高价值资产管理。
信息来源
本文依据 CISA Known Exploited Vulnerabilities 目录、DIVD 相关披露、Zammad 官方公开说明及安全研究机构对 CVE-2026-102489/CVE-2026-102490 的公开分析整理。版本与修复状态可能继续变化,升级前请以厂商最新公告为准。










暂无评论内容