CVE-2026-84458 Zammad SSO経由のメール変更による不正ログイン脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-25T19:17:57.130 / 更新日: 2026-09-25T19:17:57.130

Zammadの特定の設定が有効な場合、SSO経由でユーザーのメールアドレスを変更してログインする攻撃が可能となる脆弱性が報告されています。SSOプロバイダのアカウントを操作できる攻撃者は、被害者のメールアドレスを設定して不正にログインし、パスワードを問わずアカウントを乗っ取る可能性があります。影響は管理者アカウントを含むすべてのアカウントに及ぶため、SSOを導入している環境では特に注意が必要です。確認時は「Automatic account link on initial logon」設定の有効性を確認し、Zammadのバージョンが7.1.2以上であることを確認してください。メール認証が必須設定されている場合でも、xms_edov IDトークンの確認が不十分な場合があるため、設定の再確認が重要です。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について、倫理的な問いが生じるな。攻撃者が「メールアドレスの変更」を通じてアカウントを乗っ取るという仕組みは、システムの信頼性とユーザーの主権を問うものではないか。そのような設計が許容されるのか、それとも根本的な改善が必要なのか。

プラトン

ソクラテス、ご指摘の通りだが、まずは現実の運用者としての視点が必要だろう。Zammadの設定である「Automatic account link on initial logon」が有効かどうかを確認するべきだ。この設定がオンの環境では、SSOプロバイダがメールアドレスを報告するだけで、所有権の確認が行われていない。つまり、攻撃者が任意のメールアドレスを設定してログインできるリスクがあるのだ。

ソクラテス

なるほど。では、この脆弱性が存在するシステムにおいて、管理者はどのような確認作業を行えばよいのか。

プラトン

まず、Zammadのバージョンが7.1.2以上かを確認する。このバージョン以降では修正が行われている。また、メール認証が必須設定されている場合でも、xms_edov IDトークンの確認が不十分な可能性があるため、設定の再確認が不可欠だ。この確認は、単なる技術的な手順ではなく、運用の信頼性を支えるための変更管理の一環だ。

ソクラテス

では、影響調査の観点から見て、どのようなリスクが想定されるのか。

プラトン

管理者アカウントを含むすべてのアカウントが影響を受ける可能性がある。SSOを導入している環境では、特に攻撃者が外部プロバイダ(例:Azure AD)を操作できる場合、被害が拡大する恐れがある。このため、監視ログに「メールアドレスの変更」や「異常なログイン」を検出する仕組みを導入し、ベンダー(Zammadの公式ドキュメント)が提供する情報に即して対応策を検討する必要がある。

ソクラテス

最後に、この脆弱性への対応は、倫理的な責任と技術的義務の両面から求められるのか。

プラトン

まさにその通り。ただし、倫理は抽象的な議論ではなく、具体的な行動に結びつく。Linux運用者として、パッチ適用の手順を確認し、変更管理の記録を残す。また、SSOプロバイダとの連携においては、メールアドレスの所有権確認が「bind」操作にどう影響するかを技術的に再評価する必要がある。このように、哲学的問いは、現場の実践と切り離せないのだ。

関連キーワード: bind