แจ้งเตือน ช่องโหว่ Zero-Day ใน Zammad เสี่ยงถูกควบคุมระบบและยกระดับสิทธิ์เป็น Root - Thailand Computer Emergency Response Team (ThaiCERT)警报:Zammad 中的零日漏洞可能导致系统被入侵和 root 权限提升 - 泰国计算机应急响应小组 (ThaiCERT)
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ Zero-Day จำนวน 2 รายการใน Zammad ซึ่งเป็นระบบ Open Source สำหรับให้บริการสนับสนุนผู้ใช้งานและบริหารจัดการคำขอหรือ Ticket ผ่านเว็บไซต์ ได้แก่ CVE-2026-102489 และ CVE-2026-102490 โดยช่องโหว่ดังกล่าวถูกนำไปใช้โจมตี Dutch Institute for Vulnerability Disclosure (DIVD) เมื่อวันที่ 21 กันยายน 2569 และสามารถใช้ร่วมกันเพื่อขโมย Session ของผู้ใช้งาน และยกระดับสิทธิ์จากบัญชีผู้ใช้ Zammad เป็นสิทธิ์ Root ได้ [1]
DIVD ระบุว่าการโจมตีดังกล่าวมีลักษณะเป็นการโจมตีอัตโนมัติที่ใช้ Agentic AI ซึ่งช่วยให้ผู้โจมตีสามารถดำเนินขั้นตอนการโจมตีและใช้ช่องโหว่ต่อเนื่องกันได้อย่างรวดเร็ว หลังจากเข้าถึงระบบ Zammad สำเร็จ ผู้โจมตีสามารถเคลื่อนย้ายไปยังบริการอื่นภายในระบบ และมีการนำข้อมูลออกจากเครือข่าย อย่างไรก็ตาม การแบ่งแยกเครือข่าย (Network Segmentation) ช่วยจำกัดขอบเขตความเสียหายไม่ให้ขยายไปยังระบบอื่นเพิ่มเติม [2]
1. รายละเอียดของช่องโหว่ 1.1 CVE-2026-102489 ( CVSS : 8.7 ) เป็นช่องโหว่ที่ส่งผลกระทบต่อ Zammad ซึ่งอาจทำให้ผู้โจมตีจากภายนอกสามารถใช้ประโยชน์จากระบบผ่านเครือข่าย เพื่อดำเนินการคำสั่งบนระบบและนำไปสู่การรั่วไหลหรือการยึด Session ของผู้ใช้งานได้ โดย DIVD ระบุว่า Zammad เวอร์ชัน 6.3.0 ถึงก่อนเวอร์ชัน 6.5.4 อยู่ในกลุ่มที่สามารถถูกโจมตีได้ ส่วน Zammad เวอร์ชัน 7.0.0 ถึง 7.1.3 แม้มีช่องโหว่อยู่ แต่ DIVD ระบุว่ายังไม่สามารถนำไปใช้โจมตีได้ภายใต้สภาพแวดล้อมที่ตรวจสอบในขณะนั้น [3] 1.2 CVE-2026-102490 ( CVSS : 8.5 ) เป็นช่องโหว่ด้านการยกระดับสิทธิ์ ซึ่งทำให้ผู้โจมตีที่สามารถเข้าถึงบัญชี Local User ของ Zammad สามารถยกระดับสิทธิ์ของตนเองเป็น Root ได้ โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อ Zammad ตั้งแต่เวอร์ชัน 1.5.0 ถึงก่อนเวอร์ชัน 7.1.0-alpha [4]
2. ระบบที่ได้รับผลกระทบ 2.1 Zammad เวอร์ชัน 6.3.0 ถึง 6.5.4 2.2 Zammad เวอร์ชัน 7.0.0 ถึง 7.1.3 2.3 Zammad บน Linux และ Docker เวอร์ชัน 1.5.0 ถึง 7.1.0-alpha
3. ผลกระทบที่อาจเกิดขึ้น 3.1 ผู้โจมตีอาจสามารถยึดหรือขโมย Session ของผู้ใช้งาน Zammad และนำ Session ดังกล่าวไปใช้เข้าถึงระบบโดยไม่ได้รับอนุญาต 3.2 ผู้โจมตีอาจสามารถดำเนินการคำสั่งบนระบบที่ติดตั้ง Zammad ได้ 3.3 ผู้โจมตีที่สามารถเข้าถึงบัญชี Zammad User อาจยกระดับสิทธิ์เป็น Root และเข้าควบคุมระบบปฏิบัติการของเครื่องแม่ข่ายได้ 3.4 ผู้โจมตีอาจเข้าถึงข้อมูล Ticket ข้อมูลบัญชีผู้ใช้งาน เอกสารแนบ หรือข้อมูลสำคัญอื่นที่จัดเก็บและประมวลผลผ่านระบบ Zammad 3.5 หากระบบ Zammad เชื่อมต่อกับบริการหรือระบบอื่นภายในหน่วยงาน ผู้โจมตีอาจใช้ระบบดังกล่าวเป็นจุดเริ่มต้นในการเคลื่อนย้ายภายในเครือข่าย (Lateral Movement) และเข้าถึงระบบอื่นเพิ่มเติม 3.6 อาจส่งผลกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูลและระบบที่เกี่ยวข้อง รวมถึงอาจนำไปสู่การเข้าควบคุมเครื่องแม่ข่ายทั้งหมด หากมีการใช้ช่องโหว่ทั้งสองร่วมกัน
4. แนวทางการแก้ไขและลดความเสี่ยง 4.1 ตรวจสอบเวอร์ชันของ Zammad ที่ใช้งานอยู่ภายในหน่วยงานโดยทันที โดยเฉพาะระบบที่ติดตั้งแบบ Self-hosted และสามารถเข้าถึงได้จากอินเทอร์เน็ต 4.2 ผู้ดูแลระบบควรอัปเกรด Zammad ไปยังเวอร์ชันที่ได้รับการแก้ไขหรือเวอร์ชันล่าสุดตามคำแนะนำของผู้พัฒนาและ DIVD พร้อมติดตาม Security Advisory [5] 4.3 หากยังไม่สามารถอัปเดตหรือยืนยันความปลอดภัยของระบบได้ ควรพิจารณาจำกัดหรือระงับการเข้าถึงระบบจากอินเทอร์เน็ตเป็นการชั่วคราว เพื่อลดความเสี่ยงจากการถูกโจมตี 4.4 จำกัดการเข้าถึงระบบ Zammad จากเครือข่ายภายนอก โดยอนุญาตเฉพาะ IP Address เครือข่าย หรือผู้ใช้งานที่มีความจำเป็น รวมถึงพิจารณาใช้ VPN หรือระบบควบคุมการเข้าถึงเพิ่มเติม 4.5 ตรวจสอบ Log ของ Zammad, Web Server, Reverse Proxy ระบบปฏิบัติการ และระบบเครือข่าย เพื่อค้นหาการเชื่อมต่อ การรันคำสั่ง หรือกิจกรรมที่ผิดปกติ โดยเฉพาะระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตในช่วงก่อนและหลังวันที่ 21 กันยายน 2569 4.6 ตรวจสอบ Session ของผู้ใช้งานที่มีอยู่ และพิจารณายกเลิก Session ที่ยังทำงานอยู่ทั้งหมด พร้อมบังคับให้ผู้ใช้งานเข้าสู่ระบบใหม่ หากพบหรือสงสัยว่าระบบอาจถูกโจมตี 4.7 ตรวจสอบบัญชีผู้ใช้งาน บัญชีผู้ดูแลระบบ SSH Key, API Token, Credential และการเปลี่ยนแปลงสิทธิ์ภายในระบบ เพื่อค้นหาบัญชีหรือสิทธิ์ที่อาจถูกสร้างขึ้นโดยไม่ได้รับอนุญาต 4.8 ตรวจสอบเครื่องแม่ข่ายเพื่อค้นหาพฤติกรรมการยกระดับสิทธิ์ กระบวนการหรือ Service ที่ผิดปกติ ไฟล์ที่ถูกสร้างหรือแก้ไข รวมถึง Persistence Mechanism ที่ผู้โจมตีอาจติดตั้งไว้หลังจากได้รับสิทธิ์ Root 4.9 ตรวจสอบการเชื่อมต่อจากเครื่องแม่ข่าย Zammad ไปยังระบบอื่นภายในเครือข่าย เพื่อค้นหาพฤติกรรม Lateral Movement หรือการนำข้อมูลออกจากเครือข่าย 4.10 ควรแบ่งแยกเครือข่ายและจำกัดสิทธิ์ของเครื่องแม่ข่าย Zammad ให้สามารถเข้าถึงเฉพาะระบบที่จำเป็น
แหล่งอ้างอิง [1] https://dg.th/sjeuvwh0rt [2] https://dg.th/prmaz9hcxb [3] https://dg.th/79hdrl52p1 [4] https://dg.th/w04b9emz8v [5] https://dg.th/s5wxy2c0jm
泰国国家计算机安全事件响应中心 (ThaiCERT) 一直在监测网络威胁形势,并在 Zammad(一个通过网站提供用户支持和管理请求或工单的开源系统)中发现了两个零日漏洞:CVE-2026-102489 和 CVE-2026-102490。荷兰漏洞披露研究所 (DIVD) 于 2026 年 9 月 21 日利用了这些漏洞发起攻击,这些漏洞可以同时用于窃取用户会话并将 Zammad 用户帐户的权限提升至 root 权限 [1]。
DIVD指出,此次攻击是一次利用智能体人工智能发起的自动化攻击,攻击者能够快速执行一系列攻击步骤并利用系统漏洞。成功入侵Zammad系统后,攻击者得以访问系统内的其他服务并从网络中提取数据。然而,网络分段有效地限制了攻击扩散到其他系统。[2]
1. 漏洞详情 1.1 CVE-2026-102489(CVSS:8.7)是影响 Zammad 的一个漏洞,外部攻击者可利用该漏洞通过网络在系统上执行命令,导致用户会话泄露或被劫持。DIVD 已确认 Zammad 版本 6.3.0 至 6.5.4 之前的版本存在此漏洞。虽然 Zammad 版本 7.0.0 至 7.1.3 也存在此漏洞,但 DIVD 指出,在当时的测试环境下,这些版本尚不具备安全防护能力。[3] 1.2 CVE-2026-102490(CVSS:8.5)是一个权限提升漏洞,允许拥有 Zammad 本地用户帐户访问权限的攻击者将其权限提升至 Root。此漏洞影响 Zammad 版本 1.5.0 至 7.1.0-alpha 之前的版本。[4]
2. 受影响的系统:2.1 Zammad 版本 6.3.0 至 6.5.4;2.2 Zammad 版本 7.0.0 至 7.1.3;2.3 基于 Linux 和 Docker 的 Zammad 版本 1.5.0 至 7.1.0-alpha。
3. 潜在影响 3.1 攻击者可以劫持或窃取 Zammad 用户的会话,并利用该会话未经授权访问系统。3.2 攻击者可以在安装了 Zammad 的系统上执行命令。3.3 拥有 Zammad 用户帐户访问权限的攻击者可以提升权限至 root,并控制服务器的操作系统。3.4 攻击者可以访问通过 Zammad 系统存储和处理的票务信息、用户帐户数据、附件或其他敏感数据。3.5 如果 Zammad 系统连接到组织内的其他服务或系统,攻击者可以利用这些系统作为在网络中横向移动的起点,并访问其他系统。3.6 这可能会影响相关数据和系统的机密性、完整性和可用性,如果同时利用这两个漏洞,则可能导致对服务器的完全控制。
4. 风险管理和补救指南 4.1 立即审查组织内当前使用的 Zammad 版本,尤其是在可通过互联网访问的自托管系统上。4.2 系统管理员应按照开发人员和 DIVD 的建议将 Zammad 升级到最新版本,同时密切关注安全公告 [5]。4.3 如果无法进行系统更新或安全验证,请考虑暂时限制或暂停互联网访问,以降低攻击风险。4.4 限制从外部网络访问 Zammad,仅允许必要的 IP 地址、网络或用户访问,并考虑使用 VPN 或其他访问控制系统。4.5 审查 Zammad、Web 服务器、反向代理、操作系统和网络的日志,查找异常连接、命令执行或活动,尤其是在 2026 年 9 月 21 日之前和之后可通过互联网访问的系统上。4.6 审查现有用户会话,如果怀疑系统已被入侵,请考虑终止所有活动会话并强制用户重新登录。 4.7 检查系统内的用户帐户、管理员帐户、SSH 密钥、API 令牌、凭据和权限变更。为查找可能未经授权创建的帐户或权限:4.8 检查服务器是否存在权限提升行为、异常进程或服务、创建或修改的文件,以及攻击者在获得 root 权限后可能安装的持久化机制。4.9 检查 Zammad 服务器与网络中其他系统的连接是否存在横向移动或数据外传。4.10 网络应进行隔离,并且 Zammad 服务器的访问权限应仅限于必要的系统。
参考文献 [1] https://dg.th/sjeuvwh0rt [2] https://dg.th/prmaz9hcxb [3] https://dg.th/79hdrl52p1 [4] https://dg.th/w04b9emz8v [5] https://dg.th/s5wxy2c0jm