未知のバグ2件がサーバー完全掌握につながる
未知の脆弱性2件により、サポートシステムのZammadがサーバーを完全に掌握される侵入口になりました。オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)が、DIVDのケース記録でこの攻撃を明らかにしました。
9月21日、攻撃者は一連のゼロデイ脆弱性を連鎖させ、同機関のインフラに侵入しました。セッションハイジャックからコード実行まで、わずか数秒で到達し、その後root権限も奪取しています。
1つ目の脆弱性:CVE-2026-102489
1つ目のバグであるCVE-2026-102489は、セッションハイジャックを可能にします。システムユーザーzammadとしてのリモートコード実行も可能です。DIVDはCVSS 4.0で8.7と評価しました。
CVEレコードでは、6.3.0以上6.5.4未満のバージョンが影響を受けるとされています。攻撃者は事前に取得したアカウントを必要としません。
問題のコードはZammad 7.0.0から7.1.3にも存在します。ただし、通常の条件下では、これらのバージョンで悪用は成立しません。
2つ目の脆弱性:CVE-2026-102490
2つ目のゼロデイであるCVE-2026-102490は、侵入後に悪用されます。ローカルユーザーのzammadが権限をrootへ昇格できます。CVSS 4.0のスコアは8.5で、1.5.0から7.1.0-alphaまでのバージョンが対象です。
この脆弱性は単体では、低い権限でのローカルアクセスが必要です。しかし、2つを組み合わせると状況は一変します。DIVDは、連鎖全体の評価をCVSS 4.0で9.4の「クリティカル」に引き上げました。
エージェント型AIが生んだ攻撃速度
DIVDは、攻撃の速さにエージェント型AIが関与しているとみています。ログからは、エージェントが自らの行動を説明するスクリプトが確認されました。エージェントは次の手順も自律的に選んでいました。
自動化により、攻撃者は連鎖攻撃を数秒で実行できました。root権限を得た後は、ほかのサービスにも到達し、データの持ち出しを始めています。最終的には、ネットワークのセグメント化とアクセス遮断によって、それ以上の横展開を食い止めました。
侵害による影響範囲
調査の結果、ボランティアのメールアドレスが漏えいしたことが確認されました。一部の連絡先情報も流出した可能性があります。
Jira、Confluence、社内サービスシステム、CSIRTのチケットにも、侵害の痕跡が見つかりました。Zammadには、脆弱性に関するやり取り、問題のあるシステムのIPアドレス、漏えいした認証情報の断片が保存されていました。このため、調査担当者は盗まれたデータの正確な量を引き続き調べています。
組み合わせが重大な理由
最大の危険は、バグの組み合わせにあります。1つ目の欠陥では、限られた権限でコードを実行できます。2つ目にはローカルアクセスが必要です。しかし両者をつなげると、この制約は消えてしまいます。
同様の脆弱性の連鎖は、これまでにもサーバー製品でroot権限の奪取につながってきました。Zammadの場合は、ローカルのバグがリモートからのサーバー乗っ取りの第2段階になります。
Zammad環境を守るには
DIVDは、Zammadの運用者にバージョン7への移行を勧めています。まだ更新できない場合は、システムをネットワークから切り離すよう呼びかけています。
インシデント記録では、修正プログラムが利用可能とされています。ただし、すぐに使える回避策はありません。DIVDは、ログから侵害の痕跡を調べるスクリプトも公開しました。インターネットに公開された脆弱な環境の運用者には、引き続き警告を出しています。
翻訳元: https://meterpreter.org/zammad-zero-day-flaws/