何が起きたか
CISAは2026-10-02に、CVE-2026-102489 (セッション固定→zammadユーザーとしてのRCE、CVSS 9.8/9.4、SSVC悪用=活発) とCVE-2026-102490 (ローカル権限管理、zammad→root) を、実環境での悪用が確認されたためKEVカタログに追加しました。Zammadの公式声明(2026-10-01)は、6.3.0–6.5.4が影響を受け、7.0–7.1.3はコードを含むが悪用は現実的ではなく、7.2.0にハードニングが含まれ、DIVDが102490の詳細をまだ提供していないことを確認しています。
なぜ重要か
これらは、自律AI駆動エージェントがDIVD脆弱性開示非営利団体を数秒でルートまで侵害するために連鎖させた、まさに2つの脆弱性です (DIVD-2026-00015、以前のダイジェスト)。ウィンドウ内のKEVリストは、Zammadチェーンが実環境で活発に悪用されているという運用上の確認であり(Zammadのコミュニティ投稿で活発に悪用されていると報告)、実際の攻撃者ツールチェーンを実際のターゲットに対して武器化するAIエージェントの、文書化されたエンドツーエンドの例です — 防御側が自社のAIエージェントおよびヘルプデスクインフラストラクチャにも適用されると想定しなければならないパターンです。
攻撃経路
CVE-2026-102489は、zammadユーザーとしてのリモートコード実行につながるセッションハイジャックを可能にするセッション固定の欠陥です。CVE-2026-102490は、zammadユーザーからrootへのローカル権限昇格です。このペアはホストの完全な侵害に連鎖させることができ、数秒でrootに到達した侵害によって実行されたチェーンとして公に文書化されています (DIVD DIVD-2026-00015)。
影響を受けるシステム
Zammad ヘルプデスク 6.3.0 – 6.5.4 (セッション固定、CVE-2026-102489) がCVE-2026-102490 (不適切な権限管理、ローカル zammad→root) と連鎖。Zammad 7.2.0で修正。
緩和策
Zammad 7.2.0に更新してください。まだZammad 6.5以前を使用している場合(EOL)、これらのバージョンは修正を受けられなくなるため直ちにアップグレードしてください。CVE-2026-102490についてはzammad/zammad GitHubセキュリティアドバイザリに従ってください (ベンダー声明時点では詳細はベンダーと共有されていません)。BOD 26-04に基づくKEV必須アクション、連邦政府は2026-10-05までに実施。