AI攻撃でDIVDが被害、Zammadのゼロデイ脆弱性2件が悪用される

オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)が、AIによる自動化された攻撃を受けました。攻撃者は、Webベースのオープンソース製カスタマーサポート/チケット管理ソリューション「Zammad」に存在する2件のゼロデイ脆弱性を悪用しました。

攻撃が発生したのは9月21日です。DIVDはインシデント対応を全面的に発動し、自組織のインフラへのアクセスを遮断しました。直ちに調査を開始し、オランダの関係当局にも通知しています。

DIVDは9月24日、LinkedInの投稿で次のように述べました。「これは私たちにとって初めて見る攻撃です。被害に遭ったのが初めてだからではなく、手口からエージェント型AIによる攻撃だと考えられるからです」

DIVDが調べたところ、初期侵入にはZammadの2件のゼロデイ脆弱性が悪用されていました。同機関が9月30日に明らかにしました。

1件目の脆弱性は「CVE-2026-102489」(CVSSスコア9.4)です。認証されていない攻撃者がリモートコード実行を達成し、ユーザーセッションを漏えいさせることが可能になります。

2件目は「CVE-2026-102490」(CVSSスコア9.4)で、ローカルユーザーが権限をrootに昇格できる脆弱性です。

DIVDは次のように説明しています。「2件を組み合わせることで、攻撃者はセッションのハイジャック、リモートでのコード実行、ZammadユーザーからrootへのAI権限昇格を実行できました。エージェント型の攻撃だったため、これらはわずか数秒で行われました」

攻撃者はZammadのインスタンスから他のサービスへ侵入範囲を広げ、データを外部に持ち出しました。ただ、ネットワークセグメンテーションによって、環境のさらに奥深くへの侵入は阻止されました。

DIVDは次のように述べています。「侵害の痕跡が見つかっており、現在も調査を続けています。そうでないと証明できるまでは、侵害を受けたものとして扱います。それでも攻撃者を食い止められたことは成果です。このような状況では、得られる成果はすべて確保すべきです」

DIVDは悪用されたゼロデイ脆弱性を特定した後、Zammadに報告しました。Zammadは修正に取り組んでいます。

DIVDによると、影響を受けるのはZammadのバージョン6.3.0から6.5.4です。バージョン7.0.0から7.1.3にも同じセキュリティ上の欠陥が存在しますが、環境条件のため悪用はできません。

DIVDはアドバイザリーで、「Zammadのすべてのユーザーに対し、バージョン7へのアップグレードか、システムのオフライン化を推奨します」と呼びかけています。

同機関は、侵害指標(IoC)の確認を支援する検証スクリプトを公開しました。あわせて、脆弱なZammadインスタンスを積極的にスキャンし、所有者に警告しています。

翻訳元: https://www.securityweek.com/zammad-zero-days-exploited-in-ai-powered-divd-hack/

本記事は securityweek.com の記事を翻訳・要約したものです。