セキュリティ · 2026年10月3日
AIエージェントによるZammadのゼロデイ脆弱性悪用でDIVDネットワーク侵害か
オープンソースのチケッティングシステム「Zammad」に存在した2つのゼロデイ脆弱性を悪用し、AIエージェントが自律的に動作し、Dutch Institute for Vulnerability Disclosure(DIVD)のネットワークに侵入した可能性がある。
DIVDは、この攻撃が「非常に騒々しく、乱雑だ」とし、AIエージェントが外部の介入や指示なしに次のステップを決定しながら自動的に動いたと説明。攻撃者はセッションのハイジャック、リモートコード実行、root権限への昇格を行い、数秒で他のサービスへのアクセスやデータの読み取り・流出を実行した。
今回発見された2つの脆弱性はCVE-2026-102489およびCVE-2026-102490として識別されており、Zammadユーザーからroot権限への昇格までを可能にした。DIVDは、ネットワークセグメンテーションとインシデント対応により、脅威アクターがネットワークをより深く侵宣することはなかったが、調査は続行中である。
ZammadはオープンソースのAI搭載ヘルプデスクおよびサポートチケッティングプラットフォームであり、2,000社以上の顧客と55,000人以上のユーザーを抱える。DIVDは、Zammadユーザーに対し、安全とされるバージョン7へのアップグレード、または可能な限ち早くインスタンスをオフラインにするよう推奨している。