オープンソースのヘルプデスク Zammad に、悪用が確認された2件の脆弱性があります。セッションを乗っ取ってZammadユーザー権限でコードを実行する CVE-2026-102489 と、その権限からrootへ昇格する CVE-2026-102490 で、CISAは2026年10月2日に両方を既知の悪用された脆弱性(KEV)へ追加しました。
root昇格の CVE-2026-102490 は、Zammadが10月5日に出したアドバイザリの時点で、修正版がまだありません。
ただし、この件はベンダーと発見者の説明が食い違っています。Zammadは、CVE-2026-102489 は 6.5 以前でのみ悪用でき、7.0 以降は実質的に影響を受けないと書き、CVE-2026-102490 は単独では遠隔から悪用できず、攻撃者が先にサーバーへ入っている必要があると評価しています。また、スコアも割れています。NVD(NIST)は両方をCVSS v3.1 の 9.8(ネットワーク越し・認証不要)としますが、発見者のDIVDは、CVE-2026-102490 を単独ではv4.0 の 8.5(HIGH・ローカル)、CVE-2026-102489 と連鎖させた場合だけ9.4(CRITICAL)としています。この記事の数値表示は、CVE-2026-102490 単独のDIVD評価(8.5)です。食い違いは隠さずに分けて書きます。
今すぐ行う対策
- ✓まず自分の Zammad のバージョンを確認する。Zammadは、6.5 以前を使っているなら今すぐ更新するよう案内しています。6.5 以前はサポートが終わっていて、セキュリティ修正を受け取れません。
- ✓更新先は Zammad 7.2.0(現行の安定版)。CVE-2026-102489 のコードは 7.2.0 で強化されています(2026年9月23日公開)。7.0 以降は実質的に影響を受けないとZammadは書いていますが、強化は 7.2.0 に入っています。
- ✓サーバーへのアクセスを、信頼できる管理者だけに絞る。CVE-2026-102490 は、Zammadの評価では攻撃者がすでにサーバーへアクセスできることが前提です。SSH、管理者アカウント、同じサーバーで動く他のサービスの権限を点検してください。
- ✓CVE-2026-102490 の修正を待ちながら追う。修正はZammadのGitHubのセキュリティアドバイザリで告知されます。Zammadは「最優先で対応する」と書いています。
- ✓★6.5 以前を公開していた場合は、更新したあとも侵害の痕跡を調べる。更新で侵害は消えません。発見者のDIVDは、「Zammad 7 へ更新するか、オフラインにする」ことを全てのユーザーに勧めています(DIVDのケースページ)。
- ✓DIVDがログ確認用のスクリプトを公開しています。CVE-2026-102489 の痕跡(エラーログに混ざったセッション情報)を、`/var/log/zammad` と `/var/log/nginx` のログから探します。Zammadの手順ではなくDIVDのものです。当サイトで内容を読んだところ、`zgrep` でログを検索して表示するだけで、ファイルを書き換えたり外部へ送信したりする処理は見当たりませんでした。それでも、本番サーバーで実行する前に、自分で内容を読んでください。「痕跡なし」と出ても、DIVDは見慣れないプロセスやファイルなど、ほかの兆候も調べるよう書いています
何が起きたか(日付つき)
- ▸2026年8月:Zammadの声明によると、CVE-2026-102489 の報告をこの月に最初に受け、そのとき分析しています
- ▸2026年9月23日:Zammad 7.2.0 が公開されました。CVE-2026-102489 のコードの強化が入っています
- ▸9月21日:DIVD(オランダの脆弱性開示団体)の記録では、この日に自組織が、この脆弱性を悪用されて侵害されました(9月24日に侵害を公表)
- ▸9月24日:DIVDが Zammad へ報告しました
- ▸9月26日:DIVDが、公開されている Zammad のインスタンスをスキャンし、限定的な開示を行い、所有者への通知を始めました。Zammadは、詳細を受け取る前にCVEが公表され、悪用が公の場で議論されていることを問題視しています
- ▸9月29日:DIVDのCVEレコードの公開日です
- ▸9月30日:NVD に CVE-2026-102489 と CVE-2026-102490 が掲載されました。DIVDも、侵入に使われたのがZammadの2つのゼロデイの連鎖だと説明しました
- ▸10月1日:Zammadが声明を出し、同日中に DIVD から CVE-2026-102490 の技術詳細を受け取ったと書いています
- ▸★10月2日:CISAが両方をKEVへ追加しました。対処期限は10月5日です(米国の連邦機関向け)
- ▸10月5日:Zammadが正式なセキュリティアドバイザリを公開しました
2つの脆弱性の関係
- ▸CVE-2026-102489(セッション固定 → コード実行):セッションを乗っ取り、Zammadユーザーの権限でコードを実行できる。NVDの記述は「6.3.0〜6.5.4は脆弱。7.0.0〜7.1.3にも存在するが、環境の条件により悪用できない」。DIVDのCVEレコードも、7.0.0 以降は影響なし(unaffected)と記録しています
- ▸CVE-2026-102490(ローカル権限昇格):Zammadユーザーから root へ昇格できる。NVDの記述は「最新のアルファ版を含む全ての版」
- ▸この2つは連鎖します。CISAのKEVの説明も、それぞれが「もう一方と連鎖できる」と書いています。前者でサーバーに入り、後者でrootを取る流れです
- ▸だから、6.5以前では遠隔から root まで届く可能性があります。一方、7.0以降では、Zammadの評価では最初の入り口(CVE-2026-102489)が実質的に使えず、CVE-2026-102490 は「すでにサーバーに入っている相手」だけの問題になります
影響を受ける版:出典で割れている
CVE-2026-102490 の影響範囲は、出典ごとに違います。確認した記述を、そのまま並べます。
- ▸NVDの説明文:「最新のアルファ版を含む、Zammadの全ての版」
- ▸NVDの影響版の設定(CPE):1.5.0 以上 7.1.0 未満と、7.1.0 のアルファ版
- ▸DIVDのCVEレコード:1.5.0 以上 7.1.0-alpha 未満(表題は「v1.5.0 から v7.1.0-alpha」、説明は「最新のアルファを含む全ての版」)
- ▸Zammad:「確認も影響版の特定もまだできない」(10月1日の声明)。10月5日のアドバイザリでは、「これは packager.io の確認済みの脆弱性に関連しており、解決策を準備している」
- ▸つまり、現行の 7.1.x や 7.2.0 が CVE-2026-102490 の影響を受けるかは、出典から断定できません。修正が出るまでは、影響を受ける前提でサーバーへのアクセスを絞ってください
悪用について、分かっていることと分からないこと
分かっていること。CISAが10月2日に両方をKEVへ追加しています(ランサムウェアでの使用は「Unknown」)。DIVDは、自組織への侵入に、この2つのゼロデイの連鎖を使われたと説明しています(DIVD-2026-00014。9月30日の声明)。DIVDは、手口からAIエージェントによる攻撃と評価していて、セッションの乗っ取り・コード実行・Zammadユーザーからrootへの昇格が数秒で進んだと書いています。ネットワークの分離と、検知後の対応で、それ以上は深く入られなかった一方、ボランティアのメールアドレスなどのデータが流出したと10月1日に公表しています。
分からないこと。Zammadの10月1日の声明は、CVE-2026-102490 について「悪用されていると報じるサイトがある」と書くにとどまり、Zammadの公式資料は、悪用を確認したとは書いていません。他の組織での被害の規模や、使われた手口の詳細は、確認できる資料がありません。
ベンダーとDIVDの見解の違い
Zammadは、開示の進め方に強い不満を述べています。声明によると、9月24日に報告を受け、2日後の26日には公開のスキャンと開示が行われ、詳細を受け取る前にCVEが公表されたため、管理者が行動に必要な情報を持てないとしています。Zammadはこれを「責任ある開示とは考えない」と書いています。
この記事は、どちらが正しいかを判断しません。読者に影響するのは、修正版がまだ無いのに、CISAが悪用された脆弱性として扱っているという事実です。
確認できなかったこと
- ▸CVE-2026-102490 の悪用の詳細と、この脆弱性自体の痕跡(IoC)。DIVDのスクリプトが探すのは CVE-2026-102489 の痕跡で、root昇格(CVE-2026-102490)の痕跡を探す手順は、ZammadとDIVDのどちらの公開資料にも見当たりませんでした。他の組織での被害の規模も、確認できる資料がありません
- ▸CVSSの評価の割れ方。NVDは両方を v3.1 の 9.8(ネットワーク越し・認証不要)としています。DIVDは、CVE-2026-102490 を単独では v4.0 の 8.5(HIGH・ローカル、低い権限が必要)、連鎖では 9.4(CRITICAL)とし、CVE-2026-102489 は単独で 8.7(HIGH)、連鎖で 9.4(CRITICAL)としています。Zammadは CVE-2026-102490 をローカルの脆弱性としています。この記事は、CVE-2026-102490 単独のDIVD評価(8.5)を表示しています
- ▸6.5 以前の全ての版で CVE-2026-102489 が悪用できるか。NVDは「6.3.0〜6.5.4」と書き、Zammadは「6.5 以前」と書いています
- ▸自分の環境が既に狙われたか。DIVDのスクリプトで探せるのはセッション情報の漏れだけです。不審なプロセスやファイル、管理者・APIトークンの変更などの確認は、当サイトの一般的な補足であって、Zammadの手順ではありません
共有するならこの3行
- ▸ヘルプデスク「Zammad」の脆弱性2件(CVE-2026-102489・CVE-2026-102490)が、連鎖で悪用された事案としてCISAのKEVに載った。root昇格の方は修正版がまだ無い
- ▸★Zammad 6.5 以前を使っているなら今すぐ更新(サポート終了)。更新先は 7.2.0。7.x でも、サーバーへのアクセスは信頼できる管理者だけに絞る
- ▸修正はZammadのGitHubのセキュリティアドバイザリで告知される。それまでは、サーバーの権限を点検して待つ
根拠にしたページ
- Zammad:Security Advisory CVE-2026-102489 and CVE-2026-102490(2026年10月5日。ベンダーの評価・推奨・修正の状況)↗
- Zammad Community:Take care: Local Privilege Escalation (CVE-2026-102490) is reported as being actively exploited(10月1日。Zammadの声明と、DIVDの記述)↗
- Zammad:リリース一覧(7.2.0は2026年9月23日、7.1.3は8月25日)↗
- DIVD CSIRT:DIVD-2026-00015(Zammadの2件を報告したケース)↗
- CISA:既知の悪用された脆弱性カタログ(CVE-2026-102490。2026年10月2日追加)↗
- CISA:既知の悪用された脆弱性カタログ(CVE-2026-102489。2026年10月2日追加)↗
- NVD:CVE-2026-102490(NISTのCVSS v3.1 9.8。影響版の記述)↗
- NVD:CVE-2026-102489↗
- DIVD CSIRT:DIVD-2026-00014(DIVD自身の侵害の経過。9月24日〜10月1日の声明)↗
- DIVD CSIRT:ログ確認スクリプト cve-2026-102489_ioc_check_script_v2.sh(CVE-2026-102489 の痕跡の確認。実行前に内容を確認すること)↗
- GitHub:zammad/zammad のセキュリティアドバイザリ(LPEの修正はここで告知される)↗
