🔥 この記事の詳細
2026-10-03 更新
B
今週中

CISAは、Zammad GmbHの製品「Zammad」における2つの脆弱性(CVE-2026-102489およびCVE-2026-102490)が実際に悪用さ…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-102489CVE-2026-102490
📅 2026-10-03📰 cisa
📌 一言でいうと
CISAは、Zammad GmbHの製品「Zammad」における2つの脆弱性(CVE-2026-102489およびCVE-2026-102490)が実際に悪用されていることを確認し、既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性はセッション固定および不適切な権限管理に関連しており、攻撃者に資産の完全な制御を許すリスクがあります。連邦政府機関に対し、優先的に修正を適用することが求められています。
🔍該当判定
  • オープンソースのヘルプデスク・チケット管理システム「Zammad」を導入している
  • 社外からアクセス可能な状態で「Zammad」を運用している
  • 「Zammad」の管理画面やユーザー権限の設定を変更できる権限を持っている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Zammadの最新バージョンを確認し、脆弱性が修正されたパッチを速やかに適用してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Zammad 脆弱性 (CVE-2026-102489, CVE-2026-102490) 対応について

お疲れさまです。Zammadに関する脆弱性情報共有です。

■ 概要
CISAのKEVカタログに、Zammadのセッション固定および不適切な権限管理に関する2つの脆弱性が追加されました。実際に悪用が確認されており、攻撃者にシステムを完全に制御されるリスクがあります。

■ 影響範囲
- 対象製品: Zammad
- 脆弱性: CVE-2026-102489, CVE-2026-102490

■ 対応手順
1. 自社環境でZammadを利用しているか確認してください。
2. 利用している場合、ベンダーから提供されている最新のセキュリティアップデートを適用してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities (KEV) Catalog

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Zammad Vulnerabilities (CVE-2026-102489, CVE-2026-102490)

Dear IT/Security Team,

This is a notification regarding critical vulnerabilities in Zammad.

■ Overview
CISA has added CVE-2026-102489 (Session Fixation) and CVE-2026-102490 (Improper Privilege Management) to the KEV Catalog, as active exploitation has been observed. These flaws could allow an attacker to gain full control of the affected asset.

■ Scope
- Product: Zammad
- CVEs: CVE-2026-102489, CVE-2026-102490

■ Action Required
1. Verify if Zammad is deployed within the environment.
2. Apply the latest security patches provided by Zammad GmbH immediately.

■ Reference
- CISA Known Exploited Vulnerabilities (KEV) Catalog

Priority: High
Deadline: Immediate