Zammadのゼロデイ2件を連鎖しroot権限へ DIVD侵害でボランティア情報が流出

Zammadのゼロデイ2件を連鎖しroot権限へ DIVD侵害でボランティア情報が流出

※記事を視覚化したイメージであり、実際の事象とは異なります。

本サイトの記事や画像は、AIが公的資料や複数の報道を基に事実関係を整理・再構成し制作したものです。[続きを表示]特定の報道内容や表現を再利用・要約することを目的としたものではありません。ただし、誤りや不確定な情報が含まれる可能性がありますので、参考の一助としてご覧いただき、実際の判断は公的資料や各出典元の原文をご確認ください。[私たちの取り組み]

脆弱性の発見・通知に取り組むDIVDは、2026年9月21日(現地時間)に受けた侵害について、同団体が利用するZammadの2件のゼロデイ脆弱性が侵入に悪用されたと明らかにした。10月1日には、ボランティアのDIVDメールアドレスなどの流出も公表した。DIVDは攻撃の挙動からAIエージェントが関与したと評価しているが、攻撃主体や使用されたAIモデルは特定していない。

2件の脆弱性を連鎖、数秒でroot権限に

特定されたのはCVE-2026-102489とCVE-2026-102490。DIVDによると、前者はセッションを乗っ取ってZammadを動かす「zammadユーザー」として遠隔からコードを実行でき、後者を組み合わせることでシステムの最高権限である「root」へ昇格できる。攻撃者は一連の処理を数秒で進めたという。

CVE-2026-102489はZammad 6.3.0~6.5.4で悪用可能とされ、7.0.0~7.1.3にも問題は存在するが、DIVDは環境条件により悪用できないとしている。

情報流出を確認、調査は継続

攻撃者はroot権限を得た後、ほかのサービスにもアクセスした。DIVDは9月22日に不審な活動を把握し、データセンター内のシステムへのアクセスを遮断。Merlon Securityと調査し、24日にZammadへ脆弱性を報告した。

DIVDは、ボランティアのDIVDメールアドレスが流出し、連絡先情報も含まれた可能性があると説明している。CSIRTのチケットシステムなどについても調査を続けている。

CISAも悪用確認、Zammadは7.2.0への更新を推奨

オランダのNCSCは、CVE-2026-102489には更新が提供されている一方、CVE-2026-102490は9月30日時点で未修正としている。米CISAは10月2日、両脆弱性を実際の悪用が確認された脆弱性の一覧「KEV」に追加した。

Zammadは10月1日、最新版7.2.0への更新を推奨した。一方、CVE-2026-102490についてはDIVDから技術詳細を受け取っておらず、脆弱性や影響範囲を確認できないとの見解を示している。

参考・出典

ニュースはAIで深化する—。日々の出来事を深掘りし、次の時代を考える視点をお届けします。

本サイトの記事や画像はAIが公的資料や報道を整理し制作したものです。
ただし誤りや不確定な情報が含まれることがありますので、参考の一助としてご覧いただき、
実際の判断は公的資料や他の報道を直接ご確認ください。
[私たちの取り組み]