TL;DR
- DIVD가 사례 DIVD-2026-00014 조사 중 발견한 Zammad 취약점 두 건은 특정 버전에서 원격 코드 실행(RCE)을 허용하고, 모든 버전에서 로컬
zammad사용자의 루트 권한 상승(LPE)을 가능하게 함. - CVE-2026-102489는 Zammad 6.3.0~6.5.4에서 세션 탈취를 통해
zammad사용자 권한으로 원격 코드 실행을 가능하게 하며, 7.0.0~7.1.3에도 존재하지만 환경 조건 때문에 악용할 수 없음. - CVE-2026-102490은 최신 알파 버전을 포함한 모든 Zammad 버전에서 로컬
zammad사용자가 루트 권한으로 상승할 수 있게 함. - DIVD는 모든 Zammad 사용자에게 버전 7로 업그레이드하거나 서비스를 오프라인으로 전환할 것을 권고하며, 로그 검사 스크립트로 침해 지표(IoC)를 확인할 수 있음.
- DIVD는 취약한 인스턴스를 스캔하고 소유자에게 알리는 중이며, Zammad에 취약점을 보고해 수정 작업이 진행 중임.
사례 정보
- 사례 번호: DIVD-2026-00015 — 사례 DIVD-2026-00014 조사 중 확인된 Zammad 취약점
- 사례 담당자: Victor Pasman
- 연구자: Earth Grob, Luke Paris, Tijmen van der Spijk, Zohar Cochavi, Alje Woltjer(Merlon Security), Mischa Rick van Geelen, Ralph Horn, Max van der Horst, Frank Breedijk, Davy Aarts(DIVD)
- CVE: CVE-2026-102489, CVE-2026-102490
- 제품: Zammad
- 영향 버전:
- 원격 코드 실행 취약점: Zammad 6.3.0~6.5.4
- 원격 코드 실행 취약점은 7.0.0~7.1.3에도 존재하지만 환경 조건 때문에 악용할 수 없음
- 로컬 권한 상승 취약점: Zammad v1.5.0~v7.1.0-alpha
- 권고 사항: Zammad 버전 7로 업그레이드
- 패치 상태: 제공됨
- 해결 방법: 해당 없음
- 사건 상태: 진행 중(Open)
- 최종 수정: 2026년 10월 1일 13:27 CEST
요약
- DIVD-2026-00014 사례를 조사하던 중 새로운 CVE 두 건을 확인함.
- CVE-2026-102489: Zammad 6.3.0~6.5.4는 세션 탈취 취약점에 노출되며, 이를 통해
zammad사용자 권한으로 원격 코드 실행이 가능함. 이 취약점은 7.0.0~7.1.3에도 존재하지만 환경 조건 때문에 악용할 수 없음. - CVE-2026-102490: 최신 알파 버전을 포함한 모든 Zammad 버전에 취약점이 있으며, 로컬
zammad사용자가 권한을 루트로 상승할 수 있음.
취할 수 있는 조치
- 모든 Zammad 사용자에게 Zammad 버전 7로 업그레이드하거나 서비스를 오프라인으로 전환할 것을 권고함.
- 침해 여부를 확인하려면 제공된 로그 검사 스크립트로 Zammad 로그 파일에서 침해 지표(IoC)를 검사할 수 있음.
진행 중인 조치
- DIVD는 취약한 Zammad 인스턴스를 적극적으로 스캔하고 해당 소유자에게 알리는 중임.
- DIVD는 Zammad에 취약점을 보고했으며, Zammad는 수정 작업을 진행 중임.
타임라인
- 2026년 9월 21일: 취약점이 DIVD 침해에 악용됨.
- 2026년 9월 22~23일: DIVD 팀이 취약점을 분석하고 재현함.
- 2026년 9월 24일: Zammad에 취약점을 보고함.
- 2026년 9월 26일: 공개적으로 접근 가능한 취약 Zammad 인스턴스를 스캔함.
- 2026년 9월 26일: CVE-2026-102489 및 CVE-2026-102490에 대해 제한적 공개를 진행함.
- 2026년 9월 26일: 취약 인스턴스 소유자에게 알리기 시작함.
추가 정보
- CVE-2026-102489
- CVE-2026-102490
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요