Deux zero-days Zammad donnent un accès root, exploités contre l’institut de divulgation DIVD
Une chaîne de deux failles Zammad — détournement de session puis élévation de privilèges vers root — a été exploitée le 21 septembre 2026 contre le DIVD, l’institut néerlandais de divulgation des vulnérabilités, et inscrite au catalogue KEV de la CISA le 2 octobre. Montez vos instances Zammad en version 7 et traitez toute instance exposée comme potentiellement compromise, car le correctif seul n’efface pas la persistance.