DIVD、Zammadのゼロデイ脆弱性2件がAI主導のネットワーク侵害を可能にしたと発表

オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)は、オープンソースのチケット管理システム「Zammad」に存在する2件のゼロデイ脆弱性を連鎖的に悪用され、自組織のネットワークが侵害されたと明らかにしました。

ボランティアのセキュリティ研究者で構成される同非営利団体はこれに先立ち、今回の攻撃を「騒々しく、きわめて雑然としたもの」と表現していました。攻撃を実行したのは、自律的に動作するAIエージェントで、外部からの介入や指示なしに次の行動を自ら判断していたといいます。

DIVDが攻撃の詳細を数多く把握できたのは、このAIエージェントが自らの判断の理由を分かりやすく残していたためです。これにより、インシデントの経緯を再構築できました。

同団体によると、2件の脆弱性は現在「CVE-2026-102489」「CVE-2026-102490」として識別されており、セッションハイジャック、リモートコード実行、root権限への昇格を可能にします。

攻撃者はこれらの脆弱性を悪用した後、ほかのサービスにもアクセスし、DIVDのシステムからデータを読み取って外部へ持ち出しました。AIによる自動化のおかげで、こうした行為はすべてわずか数秒で実行されたとのことです。

「2件を組み合わせることで、攻撃者はセッションを乗っ取り、リモートでコードを実行し、Zammadユーザーからrootへと権限を昇格できました。今回の攻撃ではエージェント型の仕組みが使われたため、これらがわずか数秒で完了しました」と、DIVDは説明しています。

ネットワークのセグメント化とインシデント対応が功を奏し、攻撃者はネットワークのさらに奥深くへは侵入できませんでした。ただし、調査は現在も続いています。

Zammadは、AI機能を備えたオープンソースのヘルプデスク兼サポートチケット管理プラットフォームです。顧客からの問い合わせ、ITサポートの依頼、社内チケットの管理などに使われています。

セルフホスト型とホスト型のサービスがあり、Zammadは自社サイトで、2,000社以上の顧客と5万5,000人のユーザーを抱え、その中にはDe’Longhi、Amnesty International、NextCloudも含まれると説明しています。

DIVDは、Merlon Securityと協力してこのゼロデイ脆弱性を発見しました。同団体はZammadに問題を通知したほか、脆弱なインスタンスを運用するほかのユーザーにも警告を出しています。

DIVDは、安全とされるバージョン7へのアップグレードか、できるだけ早くインスタンスをオフラインにするよう、Zammadユーザーに推奨しています。

DIVDは、このインシデントに関する追加情報を明日公開すると約束しています。

翻訳元: https://www.bleepingcomputer.com/news/security/divd-says-zammad-zero-days-enabled-ai-driven-network-breach/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。