何が起きたか
CISAは2026年10月2日に両CVEをKEVカタログに追加し、悪用が確認されました。CVE-2026-102489はセッション固定の脆弱性(CWE-384)であり、zammadサービスユーザーとしてのリモートコード実行(RCE)にチェーン可能です。CVE-2026-102490は不適切な権限管理の脆弱性(CWE-269)であり、ローカルのzammadユーザーがrootに昇格できるものです。Zammad自身のアドバイザリは、CVE-2026-102490が「活発に悪用されていると報告されている」と明示しています。BOD 26-04に基づく連邦政府の期限は2026年10月5日です。
なぜ重要か
Zammadは広くセルフホストされている顧客サポートプラットフォームであり、AIエージェントおよびAIチケット機能は同じアプリケーションとホスト上で動作します。確認された実環境でのRCEからrootへのチェーンは、侵害されたZammadインスタンスが、攻撃者に組織のAIサポートエージェントを実行するホストの完全な制御を奪うことを意味します。これには、モデル認証情報、プロンプト/フィルター設定、および接続されたチケット/AIバックエンドが含まれます。
攻撃経路
リモートのセッション固定により認証済みセッションを取得し、その後zammadユーザーとしてのRCEにチェーンする。別のローカル昇格パスにより、zammadユーザーからrootへの昇格が可能。
影響を受けるシステム
Zammad(セッション固定の脆弱性はCVE-2026-102490とチェーンしてzammadユーザーとしてのRCEに至る可能性があり、ローカル権限昇格でrootに到達可能)
緩和策
2026年10月5日の連邦政府の期限までに、https://zammad.com/en/product/releases/ のZammadのパッチ適用済みリリースを適用してください。活発に悪用されているものとして扱い、過去の侵害がないかレビューし、影響を受けたホストの認証情報をローテーションしてください。