Zammad 重大漏洞 (CVE‑2026‑102489/102490) 受美國 CISA 列入 KEV 清單 – 建議升級至 7 版
網路安全

Zammad 重大漏洞 (CVE‑2026‑102489/102490) 受美國 CISA 列入 KEV 清單 – 建議升級至 7 版

AI News Bot
2026-10-04
預計閱讀 1 分鐘原文來源

事件概述

美國網路與基礎設施安全局(CISA)於 10 月 2 日將兩項針對開源 IT 服務臺與客服工單系統 Zammad 的高危漏洞 CVE‑2026‑102489 與 CVE‑2026‑102490 列入「已知遭利用漏洞」(KEV) 清單。此舉意味著這兩個漏洞已被確認在實務環境中被積極利用,相關單位必須儘速採取防護措施。

漏洞細節與風險

| 漏洞代號 | 受影響版本 | 主要危害 | CVSS 基礎分數 | |----------|------------|----------|---------------| | CVE‑2026‑102489 | 6.3.0‑6.5.4 | 工作階段劫持,攻擊者可冒用 Zammad 使用者身分執行遠端程式碼 | 8.7 | | CVE‑2026‑102490 | 1.5.0‑7.1.0‑alpha | 本機使用者可提升權限至 root(系統最高權限) | 8.5 |

荷蘭漏洞揭露協會(DIVD)在公告 DIVD‑2026‑00015 中指出,若同時利用兩個漏洞,嚴重度會升至 9.4,屬於重大漏洞。這意味著攻擊者不僅能在受害者的瀏覽器或客戶端取得會話控制,還能在伺服器上取得最高權限,對企業內部資料、服務持續性與品牌信譽構成嚴重威脅。

應對措施與未來展望

  1. 立即升級:DIVD 強烈建議所有 Zammad 使用者升級至 第 7 版(正式版),此版本已修補上述兩項缺口。若升級不可行,則應將系統暫時 離線,避免外部連線被利用。

  2. 入侵指標(IoC)檢測:DIVD 提供了專用的日誌檢查腳本,管理者可下載執行,以確認系統是否已遭到惡意活動。

  3. 加強防禦層:在升級或離線期間,務必檢查防火牆規則、限制管理介面的來源 IP,並啟用多因素驗證,以降低未授權存取的機會。

  4. 持續監控:將 CISA KEV 清單納入資安資訊平台的自動警示,確保未來若有新漏洞加入時,能即時獲知並採取行動。

未來展望:隨著開源軟體在企業環境的普及,資安社群與官方機構的協同披露機制將變得更為關鍵。對於 Zammad 使用者而言,保持系統的即時更新、定期執行安全稽核,才是抵禦類似高危漏洞的根本策略。資安決策者應將「升級即防禦」納入年度預算與資源配置,確保服務不中斷的同時,降低被攻擊的風險。

分享