CISA Adds Two Actively Exploited Zammad Vulnerabilities to KEV Catalog

· Original article ↗

Summary

CISA added two Zammad vulnerabilities to its Known Exploited Vulnerabilities Catalog based on evidence of active exploitation and urged organizations to prioritize remediation.

Key points

  • CISA added CVE-2026-102489, a Zammad session fixation vulnerability, to its KEV Catalog.
  • CISA also added CVE-2026-102490, a Zammad improper privilege management vulnerability.
  • The additions are based on evidence that both vulnerabilities are being actively exploited.
  • Federal civilian agencies must prioritize remediation of KEV-listed vulnerabilities under BOD 26-04 and check for possible compromise before patching.
  • CISA encourages all organizations to prioritize remediation of KEV-listed vulnerabilities using risk-based vulnerability management.

Article Details

Vulnerability Types
  • Session fixation
  • Improper privilege management
Exploitation Status
active
Exploit Availability
unknown
Patch Status
unknown

CVE

Vendors

Products

Related Articles