このタグの記事 1 件
オランダの非営利団体DIVD(Dutch Institute for Vulnerability Disclosure)は2026年9月24日、問い合わせ管理ソフトZammadの未知の脆弱性2件(CVE-2026-102489、CVE-2026-102490)を突かれて侵入されたと公表した。DIVDは侵入後の操作を、次の手を自分で決めて動くAIエージェントによるものと分析している。ボランティアのDIVDメールアドレスの持ち出しは確定し、連絡先も持ち出された可能性がある。CSIRTの問い合わせ管理システムからは一部の情報が持ち出され、脆弱なシステムのIPアドレスを含むやり取りが含まれ得る。米CISAは10月2日に2件をKEVに追加した。当サイトの結論:Zammadを使う組織は開発元が勧める7.2.0へ更新し、6.x系は直ちに更新するかインターネットから外す。DIVDとやり取りした組織は、指摘された脆弱性の修正を急ぎ、DIVDを装う連絡に注意する。