CISA、攻撃で悪用されているZammadの権限昇格脆弱性について警告

米サイバーセキュリティ・社会基盤安全保障庁(CISA)は、Zammadの2件の脆弱性を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。攻撃者がこれらの欠陥を連鎖させることで、影響を受けるLinuxおよびDockerの環境でリモートコード実行とroot権限の奪取が可能になるとして、警告を発しています。

連邦政府の文民機関は、拘束力のある運用指令(BOD)26-04に基づき、2026年10月5日までに緩和策を適用するか、脆弱な製品の使用を中止する必要があります。

CVE-2026-102489は、Zammadのバージョン6.3.0から6.5.4に存在するセッション固定の脆弱性です。この問題を悪用すると、攻撃者はセッションを乗っ取り、低権限のサービスアカウントzammadとしてコードを実行できる可能性があります。

オランダの脆弱性開示機関DIVD(Dutch Institute for Vulnerability Disclosure)は、この脆弱性にCVSS v4で最大9.4のスコアを割り当てました。悪用に成功した場合、機密性、完全性、可用性に影響が及ぶ可能性があることを反映した評価です。

もう1件のCVE-2026-102490は、不適切な権限管理の脆弱性です。ローカルのzammadユーザーが、root権限へ昇格できる恐れがあります。

CISAのカタログによると、このローカル権限昇格の脆弱性は実際に悪用されています。2件を組み合わせた攻撃経路は、特に懸念されます。

コミュニティの報告では、攻撃者はまずCVE-2026-102489を利用してZammadアプリケーションのアカウントとしてコードを実行し、続いてCVE-2026-102490を悪用して基盤サーバーを完全に掌握できるとされています。

両脆弱性とも、BOD 26-04に基づくフォレンジック・トリアージが必須です。組織は、パッチ適用だけで対応を終えず、影響を受けた可能性のあるシステムに侵害の兆候がないかを調査すべきだということです。

CISAは、ランサムウェアでの利用は現時点で不明としています。ただ、悪用が確認されており、ホスト全体が侵害される恐れもあるため、インターネットに公開されたZammad環境は防御側が優先して対処すべき対象です。

Zammadは、現在サポート中のリリースにおけるCVE-2026-102489の実質的な影響範囲について、異議を唱えています。

同社は公式声明で、悪用が可能なのは実行環境の関係でZammad 6.5以前に限られると説明しました。Zammad 7.0以降は、実際には悪用できないとしています。また、バージョン7.2.0で該当するコードを強化したと述べています。

CVE-2026-102490については、Zammadは当初、DIVDから技術的な詳細を受け取っておらず、脆弱性やその範囲を検証できないとしていました。

その後、同社は詳細を受け取ったことを確認しました。この脆弱性は単独ではリモートから悪用できず、攻撃者にはサーバーへの事前のアクセスが必要だと説明しています。Zammadは管理者に対し、バージョン7.2.0へのアップグレードと、セキュリティアドバイザリの更新確認を促しています。

Zammad 6.5以前を運用している組織は、Zammad 7.2.0への移行を優先してください。あわせて、アクセスログとシステムのアクティビティを確認し、zammadアカウントによる不正な動作がないかを調べる必要があります。root権限で動作する不審なプロセスや、永続化の兆候がないかも調査してください。

管理者はこのほか、インターネットへの直接の公開を最小限に抑え、管理者アクセスを制限することが求められます。侵害が疑われる場合は認証情報をローテーションし、影響を受けたシステムを通常運用に戻す前に、CISAが定めるフォレンジック・トリアージの要件に従ってください。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/cisa-warns-of-zammad-privilege-escalation-vulnerability/

本記事は cyberpress.org の記事を翻訳・要約したものです。