← 記事一覧へ

DIVDのZammad侵害:ヘルプデスクも信頼境界の一部。

サポート基盤の会話、添付ファイル、サービスアカウント、特権操作を一体で確認する。

事案の発生時期: 初期アクセス:2026年9月21日と公表出典確認日: 2026/10/1
実務への示唆

バージョンだけでなく、サポート基盤が接続できる先と、サービスアカウントが実行できる操作を確認します。

確認されていること

DIVDは9月21日に初期アクセスがあり、Zammadのゼロデイ2件、CVE-2026-102489とCVE-2026-102490を特定したと公表しています。**9月30日18:14 CEST(16:14 UTC)**更新のケースファイルでは調査継続中です。AIエージェントの使用はDIVDによる評価であり、当サイトが独立して確認したものではありません。DIVDの事案情報。

更新の判断では正確さが必要

関連ケースはZammad 7への更新またはサービスの停止を推奨する一方、ローカル権限昇格の問題も記載しています。メジャーバージョンの更新だけで侵入の全段階が解消したとは判断できません。正確なリリースと導入方式について、現在のベンダー情報を確認します。DIVDの脆弱性情報。

セキュリティ態勢への意味

当サイトの分析: ヘルプデスクには技術的な会話が集まり、依頼がパスワード再設定や権限変更につながることもあります。添付ファイル、メール連携、サービスアカウント、担当者がチケットを信頼して行う操作までを確認対象にします。

バージョン台帳は出発点です。アプリケーションのアカウントが特権ファイルを変更できないか、管理系サービスへ接続できないか、別のシステムへのアクセスに使える秘密情報を持たないかを、設定と権限の証跡で確認します。

どのチームが確認するか

チーム 次の確認事項
IT運用 Zammadの実体、リリース、導入方式を特定し、修復情報を確認する。再構築前に証跡を保全する。
EDR 対象サーバーの子プロセスや権限変更を、通常の保守操作と比較する。
SIEM / SOC アプリのセッション、ホストイベント、権限変更、管理系接続を関連付ける。
メールセキュリティ メール連携と信頼されるチケット処理を点検する。メールが原因だったという意味ではない。
法務・プライバシー 影響し得るチケット本文や添付情報を、証拠に基づいて整理する。

IOCとハンティング

確認したケースファイルには、利用できる攻撃元IP・ハッシュの一覧はありません。CVE番号は脆弱性を識別するもので、通信IOCではありません。

振る舞いの調査には、自社のサービスアカウント名とプロセスの記録が必要です。アプリから起動したシェルやインタープリターを保守作業の記録と照合します。正規処理の場合もあるため、一般的なプロセス一致だけで悪用とは判断できません。検索を当該CVEへの検知対応と位置付ける前に、製品固有の情報を確認します。

報道時期と出典

ケースファイルの更新は9月30日14:42〜10月1日14:42 UTCの収集期間内です。初期アクセスはそれ以前でした。BleepingComputerを手掛かりに、技術的内容は上記DIVD資料で確認しています。調査結果や修復情報は変わる可能性があります。

記事一覧へ →Read in English ↗