Kritische Sicherheitslücken in Zammad: Was IT-Verantwortliche jetzt tun müssen
BSI-Warnstufe: HOCH | Veröffentlicht: 05.08.2026 | Betroffene Software: Zammad (Helpdesk-System)
1. Was ist passiert – und warum sollten Sie jetzt handeln?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat eine Sicherheitswarnung der Stufe „hoch" für das weit verbreitete Open-Source-Helpdesk-System Zammad veröffentlicht. Dabei wurden mehrere Schwachstellen identifiziert, die in ihrer Kombination ein erhebliches Angriffspotenzial darstellen.
Zammad wird von tausenden Unternehmen, Behörden und Organisationen im deutschsprachigen Raum eingesetzt – häufig als zentrale Schnittstelle für Kundenkommunikation, internes Ticketmanagement und IT-Support. Genau diese zentrale Rolle macht das System zu einem attraktiven Angriffsziel: Wer Zammad kompromittiert, gelangt potenziell an vertrauliche Kundendaten, interne Kommunikation und – im schlimmsten Fall – an administrative Zugänge zur gesamten IT-Infrastruktur.
Die Brisanz liegt nicht nur in der Schwere der einzelnen Lücken, sondern in ihrer Breite: Von der Codeausführung über Datenmanipulation bis hin zur Kontoübernahme decken die identifizierten Schwachstellen nahezu das gesamte Spektrum kritischer Angriffsvektoren ab. Für Unternehmen, die unter die NIS2-Richtlinie fallen, ergibt sich darüber hinaus eine konkrete Meldepflicht, sollte es zu einem Sicherheitsvorfall kommen.
2. Technischer Hintergrund: Was steckt hinter den Schwachstellen?
Das BSI beschreibt für Zammad ein Bündel an Schwachstellen, die unterschiedliche Angriffswege ermöglichen. Auch ohne die vollständigen CVE-Nummern bereits zu kennen, lassen sich die Angriffsklassen klar einordnen:
Remote Code Execution (RCE)
Die gefährlichste Kategorie: Ein Angreifer kann beliebigen Programmcode auf dem Server ausführen – ohne physischen Zugang. Dies kann über manipulierte Eingaben, präparierte Dateianhänge oder unsichere API-Endpunkte erfolgen. RCE gilt als Königsklasse der Schwachstellen, da sie einem Angreifer vollständige Kontrolle über das System geben kann.
Sicherheitsmaßnahmen umgehen (Security Bypass)
Bestimmte Schutzmechanismen des Systems – etwa Zugriffsbeschränkungen oder Authentifizierungsprüfungen – können gezielt ausgehebelt werden. Das bedeutet: Ein Angreifer gelangt in Bereiche, die eigentlich geschützt sein sollten, ohne gültige Zugangsdaten zu benötigen.
Informationsoffenlegung (Information Disclosure)
Vertrauliche Informationen wie interne Systemkonfigurationen, Nutzermetadaten oder sogar Passwort-Hashes können unberechtigten Dritten zugänglich gemacht werden. Im Kontext der DSGVO ist dies besonders problematisch, da personenbezogene Daten betroffen sein können.
Datenmanipulation
Inhalte von Tickets, Kundendaten oder Konfigurationseinstellungen können durch einen Angreifer verändert werden – ohne dass dies unmittelbar auffällt. Dies betrifft sowohl die Integrität gespeicherter Daten als auch die Verlässlichkeit von Geschäftsprozessen.
Cross-Site Scripting (XSS)
Über präparierte Eingaben kann Schadcode in die Weboberfläche von Zammad eingebettet werden. Öffnen Mitarbeitende ein infiziertes Ticket, wird der Code im Browser ausgeführt – und kann z. B. Session-Cookies stehlen oder weitere Angriffe vorbereiten.
Account Takeover (Kontoübernahme)
Die kritischste Konsequenz: Angreifer können sich Zugang zu bestehenden Benutzerkonten verschaffen – inklusive Agenten- und Administratorkonten. Damit wäre der gesamte Helpdesk-Betrieb kompromittiert; Angreifer könnten unbemerkt Kundendaten einsehen, manipulieren oder exfiltrieren.
3. NIS2-Relevanz: Welche Pflichten treffen deutsche Unternehmen?
Seit der Umsetzung der NIS2-Richtlinie in deutsches Recht (BSIG-Novelle) unterliegen zahlreiche Unternehmen verschärften Anforderungen an ihre Cybersicherheit. Betroffen sind insbesondere:
- Wesentliche Einrichtungen (z. B. Energie, Gesundheit, Transport, Finanzwesen, Wasserversorgung)
- Wichtige Einrichtungen (z. B. digitale Dienste, verarbeitendes Gewerbe, Chemie, Lebensmittel)
Für diese Unternehmen gelten im Zusammenhang mit der Zammad-Schwachstelle konkrete Pflichten:
| Pflicht | Frist | Grundlage |
|---|---|---|
| Meldung erheblicher Sicherheitsvorfälle an das BSI | Erstmeldung innerhalb von 24 Stunden | § 30 BSIG-neu / Art. 23 NIS2 |
| Detaillierter Folgebericht | Innerhalb von 72 Stunden | Art. 23 NIS2 |
| Technische und organisatorische Maßnahmen zur Risikobehandlung | Unverzüglich | § 30 Abs. 1 BSIG-neu |
| Patch-Management als Bestandteil der Informationssicherheit | Fortlaufend | § 30 Abs. 2 BSIG-neu |
Wichtig: Auch wenn Ihr Unternehmen nicht direkt unter NIS2 fällt, empfiehlt das BSI ausdrücklich, die Hinweise zu beachten. Die DSGVO verpflichtet zudem alle Verantwortlichen, bei einem möglichen Datenschutzverstoß die zuständige Datenschutzbehörde innerhalb von 72 Stunden zu informieren (Art. 33 DSGVO).
4. Praktische Schutzmaßnahmen: Was Sie jetzt konkret tun sollten
✅ Maßnahme 1: Sofort-Patch einspielen
Prüfen Sie umgehend, welche Version von Zammad in Ihrem Unternehmen im Einsatz ist, und aktualisieren Sie auf die aktuelle, vom Hersteller bereitgestellte Patch-Version. Das BSI-Advisory und die offizielle Zammad-Release-Seite (GitHub / zammad.org) geben Auskunft über betroffene Versionen und verfügbare Updates. Planen Sie den Patch außerhalb der Kerngeschäftszeiten ein, aber verzögern Sie ihn nicht unnötig.
✅ Maßnahme 2: Zugriff auf Zammad sofort einschränken
Bis das Patch-Management abgeschlossen ist, sollten Sie den Zugriff auf das Zammad-Frontend und die Admin-Oberfläche auf vertrauenswürdige IP-Adressen beschränken (z. B. über Firewall-Regeln oder VPN-Zugangspflicht). Insbesondere Admin-Konsolen dürfen nicht offen aus dem Internet erreichbar sein.
✅ Maßnahme 3: Protokolle und Logs auf Anomalien prüfen
Analysieren Sie die Server-Logs, Zugriffslog-Dateien und Authentifizierungsprotokolle der vergangenen Wochen rückwirkend auf auffällige Aktivitäten: Unbekannte IP-Adressen, ungewöhnliche Zugriffszeiten, fehlgeschlagene Loginversuche gefolgt von erfolgreichen Logins oder unerklärliche Konfigurationsänderungen können Hinweise auf eine bereits stattgefundene Kompromittierung sein.
✅ Maßnahme 4: Passwörter und API-Keys zurücksetzen
Fordern Sie alle Administratoren und Agenten zur sofortigen Passwortänderung auf. Setzen Sie sämtliche API-Tokens, OAuth-Zugänge und Integrations-Schlüssel zurück, die mit Zammad verbunden sind. Aktivieren Sie wo möglich Multi-Faktor-Authentifizierung (MFA) – sowohl für die Zammad-Weboberfläche als auch für verbundene Dienste.
✅ Maßnahme 5: Incident-Response-Prozess aktivieren
Sollten Sie Hinweise auf eine Kompromittierung finden, aktivieren Sie sofort Ihren Incident-Response-Plan: Isolieren Sie das betroffene System, sichern Sie forensische Daten, informieren Sie Ihr CERT oder einen externen Dienstleister und prüfen Sie die Meldepflichten gemäß NIS2 und DSGVO. Dokumentieren Sie alle Schritte lückenlos – dies ist sowohl für behördliche Meldungen als auch für eventuelle Versicherungsansprüche unerlässlich.
✅ Bonus-Maßnahme 6: Systemhärtung und Netzwerksegmentierung
Nutzen Sie den Vorfall als Anlass, Zammad in einem dedizierten Netzwerksegment zu betreiben und den ausgehenden Netzwerkverkehr des Servers zu überwachen und zu beschränken (Egress Filtering). Reduzieren Sie nach dem Prinzip der minimalen Rechtevergabe (Least Privilege) die Berechtigungen von Zammad-Dienstkonten auf das absolut Notwendige.
5. Fazit: Proaktives Patch-Management ist keine Option, sondern Pflicht
Die aktuellen Schwachstellen in Zammad zeigen einmal mehr, dass auch bewährte und weit verbreitete Open-Source-Lösungen keine Immunität gegenüber schwerwiegenden Sicherheitslücken besitzen. Gerade weil Helpdesk-Systeme wie Zammad im Zentrum der Unternehmenskommunikation stehen, sind sie ein hochattraktives Ziel für Angreifer.
Die gute Nachricht: Wer strukturiert vorgeht, ist gut geschützt. Ein konsequentes Patch-Management, durchdachte Zugangsbeschränkungen, regelmäßige Log-Analysen und ein eingespielter Incident-Response-Prozess minimieren das Risiko erheblich.
Für Unternehmen unter NIS2 gilt: Nutzen Sie diesen Vorfall als Lackmustest für Ihre Prozesse. Können Sie heute im Ernstfall eine Meldung innerhalb von 24 Stunden beim BSI abgeben? Ist klar, wer im Unternehmen welche Schritte übernimmt?
💡 Tipp für IT-Verantwortliche
Die manuelle Verwaltung von Schwachstellen, Meldepflichten und Compliance-Nachweisen wird mit wachsender IT-Komplexität schnell unübersichtlich. NIS2-Compliance-Softwarelösungen – etwa aus dem Bereich GRC (Governance, Risk & Compliance) – helfen dabei, Sicherheitsvorfälle systematisch zu erfassen, Meldepflichten im Blick zu behalten und Nachweise für Audits revisionssicher zu dokumentieren. Wer heute in solche Werkzeuge investiert, spart im Ernstfall wertvolle Zeit und vermeidet kostspielige Versäumnisse.
Quellen: BSI WID Advisory (05.08.2026), BSIG-Novelle zur NIS2-Umsetzung, ENISA Threat Landscape 2025, DSGVO Art. 33, NIS2-Richtlinie (EU) 2022/2555