要対応  2026-10-03(土)配信

Zammad におけるセッション固定の脆弱性とリモートコード実行の恐れ

KEV
Zammad において、セッション固定(Session Fixation)の脆弱性が確認された。この脆弱性は、攻撃者が用意したセッション ID をユーザーに使用させ、認証後にそのセッションを乗っ取ることで悪用される。特に重大な点として、別の特権昇格の脆弱性(CVE-2026-102490)と連鎖させることで、zammad ユーザー権限によるリモートコード実行(RCE)が可能になる。CISA はこの脆弱性が野生下で実際に悪用されていることを確認しており、極めて高い警戒が必要である。CISA は米国の連邦政府機関に、2026年10月5日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知の悪用脆弱性カタログ(KEV)に追加されたZammadの深刻なセッション固定およびリモートコード実行の脆弱性であり、迅速なアップデート対応が必要です。
影響
攻撃者によって zammad ユーザー権限でのリモートコード実行が行われる可能性がある。これにより、システム内の情報の窃取、改ざん、あるいはネットワーク内部への侵入拡大を招く恐れがある。
対応策
ベンダーの公開情報: https://zammad.com/en/product/releases/
ベンダーの公開情報: https://community.zammad.org/t/take-care-local-privilege-escalation-cve-2026-102490-is-reported-as-being-actively-exploited/21297/2

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →