开源客服系统Zammad被曝双零日:能直接拿root,你该不该慌?

原创
alex 2小时前 阅读数 2 #头条
一个开源工单系统,能让攻击者直接拿到远程代码执行权限,还能顺手提权到root——这不是科幻场景,这是DIVD CSIRT刚披露的CVE-2026-102489和CVE-2026-102490。Zammad在企业里不算主流品牌,但不少中小团队用它做客服支撑,这意味着一旦被利用,整条业务链路可能一夜被穿透。我翻了下DIVD的报告链接,两个漏洞的组合攻击路径相当优雅,说明披露前很可能已经在野流传。开源项目的安全响应速度从来是软肋,而这类"冷门但关键"的基础设施恰恰是攻击者最偏爱的暗角。如果你正在用Zammad,现在最该做的事不是焦虑,而是检查你的补丁窗口和暴露面。

原文:Zammad zero-days for RCE and root (CVE-2026-102489/102490) · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除