Noticias con acento.

Logotipo de Zammad, un ave geométrica de colores a la izquierda y la palabra Zammad en letras grises.
Internet

CISA marca dos fallas de Zammad como explotadas; una sin parche

Zammad, software de tickets de soporte, tiene corrección para una falla y no para la otra, según su propio equipo. El DIVD, que sufrió la intrusión, la atribuye a un agente de IA.

Compartir

La agencia estadounidense de ciberseguridad CISA añadió el 2 de octubre dos fallas de Zammad, un sistema de tickets de soporte al cliente, a su catálogo de vulnerabilidades explotadas. El catálogo solo incluye fallas con evidencia de uso real por atacantes. Son CVE-2026-102489, que CISA clasifica como fijación de sesión, y CVE-2026-102490, una escalada de privilegios.

Los datos que importan a quien administra un Zammad propio:

  • CVE-2026-102489 afecta las versiones 6.3.0 a 6.5.4 de Zammad. En las 7.0.0 a 7.1.3 existe, pero el DIVD dice que no es explotable. Zammad indica que la 7.0 y posteriores no están afectadas y que la 7.2.0 endurece el código.
  • CVE-2026-102490 afecta todas las versiones desde la 1.5.0 hasta la 7.1.0-alpha. En el foro de su comunidad, el equipo de Zammad dice que todavía no hay parche y que lo trabajará "con la máxima prioridad" cuando el DIVD le entregue los detalles técnicos.

Las fuentes no coinciden en el estado del parche. La ficha del Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD) habla de parches disponibles, mientras que Security.NL informaba el 1 de octubre de que la segunda falla seguía sin corrección en todas las versiones. Este artículo toma como referencia la postura del propio fabricante.

El DIVD, una organización sin fines de lucro que reporta fallas a sus responsables, dice que descubrió ambas al investigar una intrusión en su red el 21 de septiembre. Sostiene que la condujo un agente de IA, es decir, un programa autónomo que elige sus propios pasos, y no una persona. Es una conclusión del instituto, sin verificación independiente. Avisó a Zammad el 24 de septiembre y publicó las fallas el 30.

La recomendación del DIVD es actualizar a la versión 7 o desconectar el sistema. Zammad pide instalar la 7.2.0 y, a quien siga en la 6.5 o anterior, actualizar de inmediato. El DIVD ofrece además un script para revisar registros y detectar compromisos previos. Este artículo no describe cómo se ejecuta el ataque.

Queda pendiente el aviso de seguridad de Zammad para CVE-2026-102490, que su equipo dice que publicará en GitHub. No hay datos de instalaciones afectadas en México.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies