漏洞細節與影響範圍
CISA新掌握兩個漏洞遭積極利用的證據,將CVE-2026-102489與CVE-2026-102490增列於KEV清單。CVE-2026-102489影響Zammad 6.3.0至6.5.4版,存在工作階段劫持漏洞,攻擊者可藉此以zammad使用者身分執行遠端程式碼。CVE-2026-102490則影響1.5.0至7.1.0-alpha版,允許本機使用者將權限提升至root等級。這兩個漏洞的揭露源自荷蘭漏洞揭露協會(DIVD)發布的DIVD-2026-00015公告。
嚴重度評分與處置建議
DIVD指出,單獨計算時CVE-2026-102489的CVSS分數為8.7,CVE-2026-102490為8.5,均屬高風險。若將兩者串連利用,嚴重度評分提高至9.4,屬於重大漏洞。DIVD建議所有Zammad使用者將系統升級至第7版,或將系統離線。若想調查系統是否已遭入侵,可下載並執行DIVD提供的日誌檢查指令碼,依據入侵指標(IoC)進行排查。
資安團隊行動指南
對於正在使用Zammad的IT服務與客服團隊,立即確認系統版本是否落在受影響範圍內。若無法立即升級,應考慮暫時離線以阻斷攻擊路徑。同時,利用DIVD提供的指令碼掃描日誌,確認是否有異常的工作階段活動或權限提升紀錄。這套流程能幫助團隊在最短時間內掌握風險並採取對應措施。
這波漏洞揭露再次提醒,開源系統的資安維護不能只依賴社群更新,主動追蹤KEV清單與廠商公告才是關鍵。