脆弱性  ·  2026-10-03

KEV: Zammad セッション固定からRCEへのチェーン+ローカルroot権限昇格、活発に悪用中(CVE-2026-102489/102490)

脆弱性High 影響度GlobalCVE-2026-102489
CISAは2026年10月2日に両CVEをKEVカタログに追加し、悪用が確認されました。CVE-2026-102489はセッション固定の脆弱性(CWE-384)であり、zammadサービスユーザーとしてのリモートコード実行(RCE)にチェーン可能です。CVE-2026-102490は不適切な権限管理の脆弱性(CWE-269)であり、ローカルのzammadユーザーがrootに昇格できるものです。Zammad自身のアドバイザリは、CVE-2026-102490が「活発に悪用されていると報告されている」と明示しています。BOD 26-04に基づく連邦政府の期限は2026年10月5日です。
Zammadは広くセルフホストされている顧客サポートプラットフォームであり、AIエージェントおよびAIチケット機能は同じアプリケーションとホスト上で動作します。確認された実環境でのRCEからrootへのチェーンは、侵害されたZammadインスタンスが、攻撃者に組織のAIサポートエージェントを実行するホストの完全な制御を奪うことを意味します。これには、モデル認証情報、プロンプト/フィルター設定、および接続されたチケット/AIバックエンドが含まれます。
リモートのセッション固定により認証済みセッションを取得し、その後zammadユーザーとしてのRCEにチェーンする。別のローカル昇格パスにより、zammadユーザーからrootへの昇格が可能。
Zammad(セッション固定の脆弱性はCVE-2026-102490とチェーンしてzammadユーザーとしてのRCEに至る可能性があり、ローカル権限昇格でrootに到達可能)
2026年10月5日の連邦政府の期限までに、https://zammad.com/en/product/releases/ のZammadのパッチ適用済みリリースを適用してください。活発に悪用されているものとして扱い、過去の侵害がないかレビューし、影響を受けたホストの認証情報をローテーションしてください。
CISA KEV catalogZammad community advisoryZammad releases
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →