2026年9月21日、オランダ脆弱性開示研究所(DIVD)が侵害された。攻撃者は、チケット管理システムZammadで新たに見つかったゼロデイ脆弱性2件を悪用し、セッションを乗っ取ってZammadユーザーとしてコードを実行した後、root権限を取得した。一連の攻撃は数秒で完了し、侵入者はDIVDのサーバーを完全に掌握した。ハッカーは、DIVDのボランティアのセキュリティ研究者のメールアドレスと、ほかの連絡先情報も窃取した可能性がある。DIVDは、不審なメールを受け取った場合、communications@divd.nlに連絡して真偽を確認するよう呼びかけている。
脆弱性の内容と修正方法
2件の脆弱性には、CVE‑2026‑102489とCVE‑2026‑102490の識別番号が付けられている。CVE‑2026‑102489を悪用すると、認証されていない攻撃者がリモートでコードを実行し、ユーザーのセッションを盗むことができる。CVE‑2026‑102490では、ローカルユーザーがroot権限に昇格できる。2件を連鎖させた場合の評価では、どちらもCVSSスコア9.4の高い深刻度となった。Zammadのバージョン6.3.0‑6.5.4と7.0.0‑7.1.3は前者の脆弱性の影響を受け、後者はすべてのバージョンが影響を受ける。DIVDの勧告は、Zammadの利用者全員にバージョン7へのアップグレード、またはサービスの停止を促している。
対応と調査
DIVDのチームは2026年9月22日に侵害を発見し、データセンターのシステムへのアクセスを遮断して、インシデント対応のためMerlon Securityに協力を依頼した。9月24日までに、脆弱性をZammadの開発元に報告し、オランダのデータ保護機関と国家サイバーセキュリティセンターに通知したほか、警察にも連絡した。DIVDはこの攻撃を「エージェント型AIを活用した攻撃」と表現した。悪意あるスクリプトが次の手順を自動で判断し、コード内にAIが生成したコメントを残していたためだ。こうした行動は、人間の攻撃者にはほとんど見られないという。
なぜ重要か
連絡先情報が漏えいしたことで、DIVDのボランティアのセキュリティ研究者には、以前より本物らしく見えるフィッシングメールが届く可能性がある。DIVDを名乗る予期しない連絡は真偽を確認することで、ソーシャルエンジニアリング攻撃を避けやすくなる。また今回の事案は、AIを使う攻撃者が複数の脆弱性を短時間で連鎖的に悪用できることを示しており、Zammadを利用するほかの組織にも、使用バージョンを確認して速やかにパッチを適用する必要性を突きつけている。