Status: KEV
| Advisory ID: CVE-2026-102489
Key Details
| CVE | CVE-2026-102489 |
| Affected products | Zammad GmbH Zammad |
| Exploitation status | Listed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation. |
| Classified as | CWE-384 (Session Fixation) |
| KEV listing | Added to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-10-02. |
| Federal remediation deadline | 2026-10-05 (CISA KEV, Binding Operational Directive). |
Affected Products, Subsystems & Sectors
| Subsystems | General OT |
| Sectors | Multiple |
What to Know
Zammad GmbH Zammad contains a session fixation vulnerability that can lead to remote code execution as the zammad user. This vulnerability can be chained with CVE-2026-102490. (CISA)
What to Do
Monitor Zammad GmbH's web page for any future patch releases.
References
KEV Required Action