確認されていること
DIVDは9月21日に初期アクセスがあり、Zammadのゼロデイ2件、CVE-2026-102489とCVE-2026-102490を特定したと公表しています。**9月30日18:14 CEST(16:14 UTC)**更新のケースファイルでは調査継続中です。AIエージェントの使用はDIVDによる評価であり、当サイトが独立して確認したものではありません。DIVDの事案情報。
更新の判断では正確さが必要
関連ケースはZammad 7への更新またはサービスの停止を推奨する一方、ローカル権限昇格の問題も記載しています。メジャーバージョンの更新だけで侵入の全段階が解消したとは判断できません。正確なリリースと導入方式について、現在のベンダー情報を確認します。DIVDの脆弱性情報。
セキュリティ態勢への意味
当サイトの分析: ヘルプデスクには技術的な会話が集まり、依頼がパスワード再設定や権限変更につながることもあります。添付ファイル、メール連携、サービスアカウント、担当者がチケットを信頼して行う操作までを確認対象にします。
バージョン台帳は出発点です。アプリケーションのアカウントが特権ファイルを変更できないか、管理系サービスへ接続できないか、別のシステムへのアクセスに使える秘密情報を持たないかを、設定と権限の証跡で確認します。
どのチームが確認するか
| チーム | 次の確認事項 |
|---|---|
| IT運用 | Zammadの実体、リリース、導入方式を特定し、修復情報を確認する。再構築前に証跡を保全する。 |
| EDR | 対象サーバーの子プロセスや権限変更を、通常の保守操作と比較する。 |
| SIEM / SOC | アプリのセッション、ホストイベント、権限変更、管理系接続を関連付ける。 |
| メールセキュリティ | メール連携と信頼されるチケット処理を点検する。メールが原因だったという意味ではない。 |
| 法務・プライバシー | 影響し得るチケット本文や添付情報を、証拠に基づいて整理する。 |
IOCとハンティング
確認したケースファイルには、利用できる攻撃元IP・ハッシュの一覧はありません。CVE番号は脆弱性を識別するもので、通信IOCではありません。
振る舞いの調査には、自社のサービスアカウント名とプロセスの記録が必要です。アプリから起動したシェルやインタープリターを保守作業の記録と照合します。正規処理の場合もあるため、一般的なプロセス一致だけで悪用とは判断できません。検索を当該CVEへの検知対応と位置付ける前に、製品固有の情報を確認します。
報道時期と出典
ケースファイルの更新は9月30日14:42〜10月1日14:42 UTCの収集期間内です。初期アクセスはそれ以前でした。BleepingComputerを手掛かりに、技術的内容は上記DIVD資料で確認しています。調査結果や修復情報は変わる可能性があります。