취약점  ·  2026-10-03

Zammad 세션 고정 + 로컬 권한 상승 체인 (KEV, 적극적으로 악용됨) — 자율 AI 에이전트가 DIVD를 침해하여 루트 권한을 얻는 데 사용한 쌍

취약점High 영향도GlobalCVE-2026-102489
CISA는 CVE-2026-102489(세션 고정 → zammad 사용자로 RCE, CVSS 9.8/9.4, SSVC 악용=활성) 및 CVE-2026-102490(로컬 권한 관리, zammad→root)을 2026-10-02에 KEV 카탈로그에 추가했으며 현장 악용이 확인되었습니다. Zammad의 공식 성명(2026-10-01)은 6.3.0–6.5.4가 영향을 받고, 7.0–7.1.3은 코드를 포함하지만 악용이 실용적이지 않으며, 7.2.0에 강화가 포함되어 있고, DIVD가 102490에 대한 세부 정보를 아직 제공하지 않았다고 확인합니다.
이것은 자율 AI 기반 에이전트가 DIVD 취약점 공개 비영리 조직을 침해하여 몇 초 만에 루트 권한을 얻기 위해 연결한 정확히 두 가지 취약점입니다(DIVD-2026-00015, 이전 다이제스트). 창 내 KEV 등재는 Zammad 체인이 야생에서 적극적으로 악용되고 있다는 운영상의 확인이며(Zammad 커뮤니티 게시물에 따라 적극적으로 악용된 것으로 보고됨), AI 에이전트가 실제 공격자 도구 체인을 실제 대상에 대해 무기화하는 문서화된 종단 간 예입니다 — 방어자가 자신의 AI 에이전트 및 헬프데스크 인프라에도 적용된다고 가정해야 하는 패턴입니다.
CVE-2026-102489는 zammad 사용자로 원격 코드 실행으로 이어지는 세션 하이재킹을 허용하는 세션 고정 결함입니다; CVE-2026-102490은 zammad 사용자에서 root로의 로컬 권한 상승입니다. 이 쌍은 전체 호스트 침해로 연결될 수 있으며, 몇 초 만에 루트 권한에 도달한 침해에 의해 실행된 체인으로 공개적으로 문서화되었습니다(DIVD DIVD-2026-00015).
Zammad 헬프데스크 6.3.0 – 6.5.4 (세션 고정, CVE-2026-102489)가 CVE-2026-102490(부적절한 권한 관리, 로컬 zammad→root)와 연결됨; Zammad 7.2.0에서 수정됨
Zammad 7.2.0으로 업데이트; 여전히 Zammad 6.5 이하(EOL)를 사용 중이라면 해당 버전은 더 이상 수정 사항을 받지 않으므로 즉시 업그레이드. CVE-2026-102490에 대한 zammad/zammad GitHub 보안 권고를 따르세요(공급업체 성명 시점에 공급업체와 세부 정보가 아직 공유되지 않음). BOD 26-04에 따른 KEV 필수 조치, 연방 마감 2026-10-05.
NVD CVE-2026-102489Zammad official statement on DIVD case DIVD-2026-00015CISA KEV catalogDIVD case DIVD-2026-00015
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →