CISA、Zammadの脆弱性2件をKEVカタログに追加 悪用の確認を受けて

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、ヘルプデスクプラットフォーム「Zammad」の脆弱性2件を、悪用が確認されたとの報告を受けて「既知の悪用された脆弱性(KEV)カタログ」に追加しました。

Cybersecuritynews platform

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、ヘルプデスクプラットフォーム「Zammad」の脆弱性2件を、悪用が確認されたとの報告を受けて「既知の悪用された脆弱性(KEV)カタログ」に追加しました。

対象はCVE-2026-102489およびCVE-2026-102490です。この2件を組み合わせると、リモートでコードを実行され、最終的に影響を受けるZammadシステムのroot権限を奪われるおそれがあります。

CVE-2026-102489はセッション固定の脆弱性(CWE-384)です。悪用されると、ローカルのZammadアカウント権限でリモートコード実行が可能になります。

CISAによると、この脆弱性は不適切な権限管理の欠陥(CWE-269)であるCVE-2026-102490と組み合わせることで、Zammadユーザーからrootへと権限を昇格できます。両脆弱性は2026年10月2日にKEVカタログへ追加されました。対処期限は2026年10月5日に設定されています。

Zammadの脆弱性

オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)が公開したCVEレコードによると、1件目の脆弱性はZammadのバージョン6.3.0から6.5.4に影響します。

このレコードは、セッションハイジャックによってZammadのサービスアカウント権限でリモートコード実行に至る状況を説明しています。また、バージョン7.0.0から7.1.3にも根本的な問題は存在するものの、文書化された環境条件のもとでは悪用できないとも記しています。

CVE-2026-102490の影響範囲はさらに広く、Zammad 1.5から7.1.0-alphaに及ぶと報告されています。この欠陥により、ローカルのZammadユーザーがrootへ権限を昇格できます。1件目の脆弱性で得たアクセスが、基盤となるホストの完全な掌握につながります。

Zammadコミュニティのメンバーや第三者の研究者による公開報告によれば、インターネットに公開されているZammadインスタンスは、直ちにパッチを適用する必要があります。連鎖させた脆弱性は、DIVDが被害を受けた侵害で悪用されたとみられます。攻撃者はZammadのゼロデイ脆弱性を侵入口にしたと伝えられています。

CISAは、この2件の脆弱性について、拘束力のある運用指令(BOD)26-04に基づくフォレンジックトリアージが必要だと分類しました。KEVのエントリーにはランサムウェアでの使用を示す記載はありません。ただ、カタログへの追加は、実際の攻撃で悪用されたことを裏付けています。

連邦文民行政機関は、BOD 26-04のリスクベースのパッチ適用要件に従い、10月5日までにベンダー推奨の緩和策を適用しなければなりません。CISAは、クラウドでホストされた環境を利用する組織には該当するクラウドサービスのガイダンスに従うよう求めています。緩和策がない場合は、影響を受ける製品の使用を中止するよう助言しています。

セキュリティチームには、次の対応が求められます。まず、インターネットに面したZammad環境をすべて洗い出し、導入バージョンを確認します。そのうえで、ログを調査してください。注目すべき点は、不審なセッション活動、Zammadアカウントによる想定外のコマンド実行、新たに作成された特権アカウント、認証設定やサービス設定の変更です。

CVEレコードは、CVE-2026-102489の発見と分析に貢献した研究者として、Merlon SecurityとDIVDの研究者を挙げています。

Securityawareness training

SOCのアラート調査を1件あたり21分短縮。IOCのコンテキストを即座に把握し、迅速な対応を実現します。 TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/cisa-adds-zammad-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。