Em 2 de outubro de 2026, a CISA adicionou ao catálogo KEV duas vulnerabilidades do Zammad, com evidências de exploração ativa: fixação de sessão e gerenciamento inadequado de privilégios.
Em 2 de outubro de 2026, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu duas vulnerabilidades do Zammad no catálogo Known Exploited Vulnerabilities (KEV), com base em evidências de exploração ativa: CVE-2026-102489, de fixação de sessão, e CVE-2026-102490, de gerenciamento inadequado de privilégios. A agência afirma que esses tipos de falha são vetores frequentes de ataque e representam riscos significativos ao setor federal.
A diretiva BOD 26-04 exige que agências federais do Poder Executivo Civil priorizem a correção de vulnerabilidades KEV de alto risco em ativos expostos publicamente, além de prever verificações de possível comprometimento. A diretiva se aplica a essas agências; a CISA incentiva todas as organizações a adotar gestão de vulnerabilidades baseada em risco. Para conferir escopo, orientações e atualizações, consulte o alerta original e o catálogo KEV da CISA; confirme as CVEs e a mitigação aplicável nos avisos oficiais do Zammad.