Zammadの脆弱性、攻撃者によるコード実行とroot権限への昇格を許す恐れ

オープンソースのヘルプデスク・チケット管理基盤「Zammad」に存在する2件の重大な脆弱性を組み合わせて悪用されると、攻撃者が影響を受けるサーバーでリモートコード実行(RCE)を達成し、root権限レベルの制御を奪取できる可能性があります。

CVEvulnerability database

これらの脆弱性は、オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)とMerlon Securityが、DIVD自身のインフラへの侵害を調査する過程で発見しました。識別番号はCVE-2026-102489およびCVE-2026-102490です。

Zammadの脆弱性

両者はセキュリティアドバイザリ「DIVD-2026-00015」で、Zammadのセッションハイジャックの問題を起点に、ローカル権限昇格でrootに到達する攻撃チェーンを解説しています。

これらの脆弱性は、2026年9月21日にDIVDへの侵入で実際に悪用されたとみられています。攻撃者はZammadのサービスアカウントを侵害し、ほかのサービスにもアクセスして、機密情報を読み取ったり外部に持ち出したりした可能性があります。DIVDによると、攻撃全体はわずか数秒で完了しており、AIを活用したエージェント型の攻撃ワークフローによる速度だと分析しています。

CVE-2026-102489は、Zammadのバージョン6.3.0から6.5.4に影響します。この脆弱性により、セッションハイジャックが可能になり、Zammadのシステムユーザー権限でのリモートコード実行につながる恐れがあります。

有効なセッションを入手または悪用した攻撃者は、Zammadのサービスアカウントに割り当てられた権限を使って、ホスト上でコマンドを実行できます。

Zammadのアカウントは、チケット管理業務に必要なアプリケーションファイル、データベース、ログ、シークレット、内部サービスにアクセスできます。このため、重大な初期侵入経路になります。

DIVDによると、同じ脆弱なコードはZammadのバージョン7.0.0から7.1.3にも存在します。ただし、特定の環境条件により、これらのバージョンでは悪用できないとしています。

Zammad側は、実行環境の違いから悪用は旧版のインストール環境(6.5以前)に限られると説明しています。該当コードへの緩和策は、Zammadバージョン7.2.0に含まれています。

とはいえ、アップグレードを先送りしてよい理由にはなりません。インターネットに公開された旧版のZammadは、依然として深刻なリスクです。

2件目のCVE-2026-102490は、ローカル権限昇格の脆弱性です。Zammadのバージョン1.5.0から7.1.0-alphaまでが影響を受け、DIVDの開示で言及された最新のアルファビルドも含まれます。

攻撃者がローカルのZammadユーザーとしてコマンドを実行できる状態になると、root権限へ昇格できます。コマンド実行の足がかりは、CVE-2026-102489、盗まれた認証情報、悪意のあるプラグイン、そのほかのサーバー側の弱点などです。

これにより、アプリケーションの侵害がOS全体の侵害に拡大します。攻撃者は永続化の仕組みを仕込んだり、ログを改ざんしたり、ほかのローカルユーザーのデータにアクセスしたりできます。接続先のインフラへの横展開も可能です。

2件を組み合わせると、特に危険です。CVE-2026-102489が脆弱な6.x系システムへのリモートアクセスを提供し、CVE-2026-102490が、本来は侵害を封じ込めるはずの権限境界を取り払います。連鎖攻撃のシナリオでは、どちらもCVSSスコアは9.4です。

DIVDは、すべてのZammadユーザーにバージョン7へのアップグレード、または影響を受けるインスタンスのオフライン化を推奨しています。バージョン6.3.0~6.5.4を運用する管理者は、緊急の事態として対応する必要があります。

対処の前に、アプリケーション、Webサーバー、認証、システムの各ログを保全してください。そのうえで、外部からのアクセスを制限し、漏えいした可能性のある認証情報をローテーションし、不正なセッション活動やコマンド実行がなかったかを調査する必要があります。

DIVDは、CVE-2026-102489向けのIoC(侵害指標)ログチェックスクリプトも公開しました。脆弱な公開インスタンスを積極的にスキャンし、該当する所有者に通知しています。

本稿では、Zammadの脆弱性CVE-2026-102489とCVE-2026-102490に関するインシデント、侵害指標、影響を受けるバージョン、緩和策のガイダンスをまとめています。

SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCを強化し、迅速な対応を実現します: SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/zammad-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。