무슨 일이 있었나
CISA는 CVE-2026-102489(세션 고정 → zammad 사용자로 RCE, CVSS 9.8/9.4, SSVC 악용=활성) 및 CVE-2026-102490(로컬 권한 관리, zammad→root)을 2026-10-02에 KEV 카탈로그에 추가했으며 현장 악용이 확인되었습니다. Zammad의 공식 성명(2026-10-01)은 6.3.0–6.5.4가 영향을 받고, 7.0–7.1.3은 코드를 포함하지만 악용이 실용적이지 않으며, 7.2.0에 강화가 포함되어 있고, DIVD가 102490에 대한 세부 정보를 아직 제공하지 않았다고 확인합니다.
왜 중요한가
이것은 자율 AI 기반 에이전트가 DIVD 취약점 공개 비영리 조직을 침해하여 몇 초 만에 루트 권한을 얻기 위해 연결한 정확히 두 가지 취약점입니다(DIVD-2026-00015, 이전 다이제스트). 창 내 KEV 등재는 Zammad 체인이 야생에서 적극적으로 악용되고 있다는 운영상의 확인이며(Zammad 커뮤니티 게시물에 따라 적극적으로 악용된 것으로 보고됨), AI 에이전트가 실제 공격자 도구 체인을 실제 대상에 대해 무기화하는 문서화된 종단 간 예입니다 — 방어자가 자신의 AI 에이전트 및 헬프데스크 인프라에도 적용된다고 가정해야 하는 패턴입니다.
공격 경로
CVE-2026-102489는 zammad 사용자로 원격 코드 실행으로 이어지는 세션 하이재킹을 허용하는 세션 고정 결함입니다; CVE-2026-102490은 zammad 사용자에서 root로의 로컬 권한 상승입니다. 이 쌍은 전체 호스트 침해로 연결될 수 있으며, 몇 초 만에 루트 권한에 도달한 침해에 의해 실행된 체인으로 공개적으로 문서화되었습니다(DIVD DIVD-2026-00015).
영향받는 시스템
Zammad 헬프데스크 6.3.0 – 6.5.4 (세션 고정, CVE-2026-102489)가 CVE-2026-102490(부적절한 권한 관리, 로컬 zammad→root)와 연결됨; Zammad 7.2.0에서 수정됨
완화 방안
Zammad 7.2.0으로 업데이트; 여전히 Zammad 6.5 이하(EOL)를 사용 중이라면 해당 버전은 더 이상 수정 사항을 받지 않으므로 즉시 업그레이드. CVE-2026-102490에 대한 zammad/zammad GitHub 보안 권고를 따르세요(공급업체 성명 시점에 공급업체와 세부 정보가 아직 공유되지 않음). BOD 26-04에 따른 KEV 필수 조치, 연방 마감 2026-10-05.