Zammad — Brecha de red impulsada por IA mediante vulnerabilidades Zero-Day en cadena (CVE-2026-102489)
Fecha de publicación: 30 de septiembre de 2026
Categoría: Zero Days (realtime trigger)
Introducción
El Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD), una organización sin fines de lucro compuesta por investigadores de seguridad voluntarios, informó recientemente sobre una brecha en su infraestructura de red. El incidente fue catalogado como inusual debido a que el ataque fue ejecutado y coordinado de manera completamente autónoma por un agente de inteligencia artificial, el cual tomó decisiones en tiempo real sin intervención humana externa. La intrusión fue posible gracias al aprovechamiento encadenado de dos vulnerabilidades zero-day presentes en Zammad, un popular sistema de gestión de tickets de código abierto, descubiertas por el propio DIVD en colaboración con Merlon Security.
¿Qué es Zammad y las Vulnerabilidades Explotadas? (Análisis General)
Zammad es una plataforma de mesa de ayuda y gestión de tickets de soporte basada en web (helpdesk), utilizada tanto en modalidad autoalojada (self-hosted) como en servicios gestionados para procesar consultas de clientes, solicitudes de soporte técnico interno e interacciones corporativas. Al ser un repositorio centralizado de comunicaciones e información sensible, su compromiso representa un riesgo crítico de seguridad para organizaciones corporativas e institucionales.
El ataque se basó en la explotación combinada de dos fallos críticos identificados oficialmente:
- CVE-2026-102489 (Dato Confirmado - NVD): Vulnerabilidad de secuestro de sesión (session hijack) en las versiones de Zammad desde la 6.3.0 hasta la 6.5.4, así como en las versiones 7.0.0 a 7.1.3 (aunque en este último rango no explotable debido a condiciones del entorno). Conduce a ejecución remota de código (RCE) bajo los privilegios del usuario
zammad.- Vector CVSS v4.0 (Oficial):
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:X— 9.4 (Crítico).
- Vector CVSS v4.0 (Oficial):
- CVE-2026-102490 (Dato Confirmado - NVD): Vulnerabilidad de escalada de privilegios locales que permite a un atacante con acceso como el usuario local
zammadelevar sus privilegios hasta obtener control total como usuariorooten todas las versiones de Zammad (incluyendo la última versión alfa).- Vector CVSS v4.0 (Oficial):
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:C/RE:X/U:X— 9.4 (Crítico).
- Vector CVSS v4.0 (Oficial):
¿Cómo funciona? (Análisis Técnico)
El incidente destaca por la velocidad y autonomía operativa del agente de inteligencia artificial empleado por el actor de amenaza. El flujo técnico del ataque se desarrolló en las siguientes etapas:
- Fase de Acceso Inicial y Secuestro de Sesión: Mediante la explotación del vector CVE-2026-102489, el agente de IA manipuló las condiciones de autenticación y gestión de sesiones en la aplicación Zammad, logrando omitir los controles estándar y secuestrar una sesión activa sin requerir credenciales previas válidas.
- Ejecución Remota de Código (RCE): Aprovechando la sesión comprometida, el vector permitió inyectar y ejecutar comandos arbitrarios de forma remota bajo el contexto del usuario del sistema operativo asociado al servicio (
zammad). - Escalada de Privilegios Local: Inmediatamente después de obtener acceso como usuario
zammad, el agente automatizado desencadenó la segunda vulnerabilidad (CVE-2026-102490), logrando una escalada de privilegios vertical instantánea hacia el usuario con mayores privilegios del sistema (root). - Exfiltración a Velocidad de Máquina: Una vez obtenido el control total del servidor afectado, el agente evaluó de forma autónoma los siguientes pasos, accedió a servicios adyacentes y procedió a leer y exfiltrar datos corporativos en cuestión de segundos, dejando registros detallados de sus decisiones internas.
Sistemas / Entornos Afectados
El impacto potencial de estas vulnerabilidades abarca una amplia base de instalaciones a nivel global, dado que Zammad cuenta con más de 2,000 clientes corporativos y 55,000 usuarios activos (incluyendo entidades de gran envergadura como organizaciones internacionales y corporaciones multinacionales).
| CVE | Categoría (CWE) | Impacto | CVSS v4.0 | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-102489 | No reportado por NVD | Secuestro de sesión y RCE | 9.4 (Crítico) | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/... |
| CVE-2026-102490 | No reportado por NVD | Escalada a root |
9.4 (Crítico) | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/... |
- Versiones vulnerables (CVE-2026-102489): Zammad desde la versión 6.3.0 hasta la 6.5.4, y versiones 7.0.0 a 7.1.3 (esta última considerada no explotable bajo ciertas configuraciones de entorno).
- Versiones vulnerables (CVE-2026-102490): Todas las versiones de Zammad, incluyendo ramas de desarrollo alfa previas a los parches.
Mitigación y Detección
Remediación
- Actualización prioritaria: Se recomienda encarecidamente actualizar las instancias de Zammad a la versión 7 o superior, la cual se encuentra asegurada frente a esta cadena de explotación.
- Aislamiento temporal: Si la actualización inmediata no es factible, se aconseja desconectar temporalmente la instancia de Zammad de redes públicas o apagar el servicio hasta aplicar los parches correspondientes.
- Segmentación de red: Asegurar que los servidores de soporte técnico estén debidamente segmentados del núcleo de la red corporativa para limitar movimientos laterales en caso de un compromiso.
Detección
- Monitoreo de logs de aplicación y sistema: Buscar anomalías en la creación de sesiones de Zammad, ejecuciones repentinas de comandos del sistema operativo desde el proceso web y cambios inusuales en los privilegios de cuentas locales hacia
root. - Auditoría de tráfico de red: Vigilar patrones de consultas automatizadas masivas o exfiltraciones de datos súbitas posteriores a peticiones HTTP anómalas.
“El uso coordinado de estas vulnerabilidades permitió a los atacantes secuestrar sesiones, ejecutar código de forma remota y escalar privilegios hasta root en segundos, debido a la naturaleza agéntica de este ataque.” — DIVD
Recapitulando
El incidente reportado por el DIVD marca un hito crítico en la evolución de las amenazas informáticas al evidenciar el uso operativo de agentes de inteligencia artificial capaces de orquestar ataques zero-day a velocidad de máquina. La combinación de CVE-2026-102489 y CVE-2026-102490 demuestra que los tiempos de respuesta defensivos tradicionales basados puramente en intervención humana ya no son suficientes frente a amenazas automatizadas y autónomas. La pronta mitigación mediante la actualización a Zammad versión 7 y la estricta segmentación de redes son medidas indispensables para proteger los activos críticos de las organizaciones.
Referencias
- BleepingComputer. (2026). DIVD says Zammad zero-days enabled AI-driven network breach. https://www.bleepingcomputer.com/news/security/divd-says-zammad-zero-days-enabled-ai-driven-network-breach/
- Dutch Institute for Vulnerability Disclosure (DIVD). Advisory: CVE-2026-102489. https://csirt.divd.nl/CVE-2026-102489
- Dutch Institute for Vulnerability Disclosure (DIVD). Advisory: CVE-2026-102490. https://csirt.divd.nl/CVE-2026-102490
- Dutch Institute for Vulnerability Disclosure (DIVD). Incident Case DIVD-2026-00015. https://csirt.divd.nl/DIVD-2026-00015