リード · 脆弱性
CISAがFortiMailゼロデイの悪用を確認、週末にはZammadの2件連鎖チェーンも追加
ファイル書き込みを誰にでも許すメールセキュリティゲートウェイ、2段階でルート権限を渡すヘルプデスク、そしてよりによってこの週に沈黙を選んだ国家脆弱性フィード。
CISAは木曜日、活発な悪用に関する報告を受けてCVE-2026-104286をKnown Exploited Vulnerabilities(KEV)カタログに追加した。これはFortiMailバージョン7.2から8.0に存在する、パストラバーサルと不適切なNULLバイト無効化を組み合わせた重大な脆弱性であり、未認証の攻撃者が任意のファイルをシステムに書き込むことを可能にする。要するに、見知らぬ者からファイルを受け取って保存してしまうメールセキュリティアプライアンスという話である。SecurityWeekとAlienVaultのOTXはいずれも同日午前中に報じており、静かな開示ではなかったことがわかる。
同時にCISAは、実質的に一つの攻撃を二つに分けて記述したZammadの脆弱性ペアをリストに掲載した。CVE-2026-102489はセッション固定の欠陥でzammadユーザーとしての遠隔コード実行につながり、CVE-2026-102490はローカルのzammadユーザーをrootへ昇格させる不適切な権限管理の欠陥である。カタログエントリには両者を連鎖させることができると明記されている。ヘルプデスクソフトウェアとは、組織内に「パスワードはこちらです、お手数をおかけします」という文言が数千件、検索可能な状態で保存されている場所である。
一方、この期間のNVD項目は2026-10-01T23:47以降に完全に途絶え、100件のバッチ全体が9月30日に集中している。スキャナーが壊れているわけではない。監視対象よりも静かになっているだけである。
重要な理由今日のKEVリストには、実証済みの悪用経路を持つインターネット公開のメールゲートウェイとチケットシステムがいずれも掲載されている。これは月曜日ではなく、週末に対処すべき案件だ。
- 1Security newsCritical FortiMail Zero-Day Flaw Exploited in Attac…
- 2Security newsExploited Fortinet FortiMail Zero-Day Calls for Urg…
- 3AlienVault OTXPSIRT — A critical path traversal vulnerability com…
- 4CISA KEVCVE-2026-102490 Zammad GmbH Zammad: Zammad GmbH Zam…
- 5CISA KEVCVE-2026-102489 Zammad GmbH Zammad: Zammad GmbH Zam…
- 6NVDCVE-2026-102910: A security flaw has been discovere…