Zammadの脆弱性、リモートコード実行とroot権限への昇格を可能に

オープンソースのヘルプデスクプラットフォーム「Zammad」で、新たに2件の脆弱性が公開されました。攻撃者はリモートコード実行を達成したうえで、影響を受けるサーバーのroot権限まで昇格できる可能性があります。

これらの脆弱性は、CVE-2026-102489とCVE-2026-102490として追跡されています。発見したのはDIVD CSIRTで、同組織が関与した別のセキュリティインシデントを調査する過程で見つかりました。

DIVDによると、これらの脆弱性は2026年9月21日に同組織自身の環境への侵入に悪用されました。同組織の研究者はその後、攻撃チェーンを分析して再現し、9月24日にZammadへ報告しました。

CVE-2026-102489はZammadのバージョン6.3.0から6.5.4に影響します。セッションハイジャックの問題で、zammadユーザーアカウントの権限でリモートコード実行につながる恐れがあります。

この脆弱性を悪用すると、攻撃者はアプリケーションレベルのZammadアカウントを乗っ取り、基盤となるホスト上でコマンドを実行できます。これが、さらなる侵害への足がかりとなります。

同じ根本的な問題は、Zammadのバージョン7.0.0から7.1.3にも存在します。ただし、DIVDは、環境上の条件により、これらのリリースでは現時点で悪用できないと説明しています。

そうした制約があるとはいえ、Zammadシステムを外部に公開している組織は、この問題を高リスクとして扱うべきです。特に、顧客サポートのデータ、認証情報、添付ファイル、社内のやり取り、業務ワークフローを保持している場合は注意が必要です。

2件目のCVE-2026-102490は、はるかに広いバージョン範囲に影響します。このローカル権限昇格の脆弱性は、バージョン1.5.0から7.1.0-alphaまでが対象で、公開時点の最新アルファ版も含まれます。

ローカルの攻撃者、またはzammadユーザーとしてすでにアクセスを得た攻撃者は、この弱点を突いて権限をrootに昇格できます。

2件の脆弱性を組み合わせると、Zammadの環境に対して深刻な攻撃経路が成立し得ます。攻撃者はまずCVE-2026-102489でアプリケーションセッションを乗っ取り、Zammadのサービスアカウントとしてコードを実行します。続いてCVE-2026-102490を使い、ホストのroot権限を完全に掌握します。

root権限を得た攻撃者は、システムファイルの改変、永続化の仕組みの設置、データベースへのアクセス、認証情報の窃取、ログの改ざんが可能です。接続されたインフラ内で横展開(ラテラルムーブメント)される恐れもあります。

DIVDは、すべてのZammadユーザーに対し、バージョン7へのアップグレードを推奨しています。安全な修正手段が提供されるまでは、影響を受けるインスタンスをオフラインにするよう求めています。同組織はまた、管理者がCVE-2026-102489に関連する侵害の痕跡(IoC)を特定できるよう、ログ確認用のスクリプトも公開しました。

管理者は、Zammadのログを確認し、想定外のセッション活動を調査する必要があります。アプリケーションとホストレベルでのコマンド実行も点検し、認証情報をローテーションしてください。あわせて、zammadアカウントに不正使用の兆候がないかも確認すべきです。

DIVDは9月26日、公開状態にある脆弱なZammadインスタンスのスキャンを開始しました。特定した所有者への通知も、同日に始めています。

インターネットに公開したZammadを運用している組織は、インシデント対応のための確認を優先してください。可能であれば外部からのアクセスを制限し、ベンダーによる修正版の公開に注意してください。

脅威調査を効率化し手作業を減らすため、16,000以上のSOCチームがANY.RUNを導入しています。チームで試してみる

翻訳元: https://cyberpress.org/zammad-vulnerabilities/

本記事は cyberpress.org の記事を翻訳・要約したものです。