главное в кибербезопасности Читать в канале
Атаки и утечки 1 октября 2026 2 мин

0-day в Zammad позволили ИИ-агенту взломать сеть DIVD

Две уязвимости в Zammad позволили ИИ-агенту взломать сеть DIVD

Голландский институт раскрытия уязвимостей (DIVD) сообщил о взломе своей сети. Атака стала возможной благодаря цепочке из двух уязвимостей нулевого дня в системе управления заявками Zammad с открытым исходным кодом. Ранее организация сообщала, что нападение было "громким и очень, очень грязным". Его осуществил ИИ-агент, который действовал автономно и самостоятельно принимал решения. DIVD удалось детально восстановить картину инцидента, поскольку ИИ-агент оставил подробные объяснения своих действий. Уязвимости, получившие идентификаторы CVE-2026-102489 и CVE-2026-102490, позволили захватывать сессии, выполнять удаленный код и повышать привилегии до уровня root. После эксплуатации уязвимостей злоумышленник получил доступ к другим сервисам и смог извлечь данные из систем DIVD. Все действия были выполнены за секунды благодаря автоматизации с помощью ИИ.

Атака использовала захват сессий и удаленное выполнение кода

Совместное использование уязвимостей CVE-2026-102489 и CVE-2026-102490 позволило атакующим захватывать сессии пользователей Zammad. Также стало возможным удаленное выполнение кода и повышение привилегий до уровня root. Эти действия выполнялись за считанные секунды благодаря автономности ИИ-агента. После успешной эксплуатации уязвимостей злоумышленник получил доступ к другим сервисам DIVD. Он смог читать и извлекать данные из систем организации. Сетевая сегментация и предпринятые меры реагирования помешали дальнейшему продвижению злоумышленника в сети. Расследование инцидента продолжается.

Уязвимости касаются пользователей системы Zammad

Zammad представляет собой систему управления запросами и поддержкой с открытым исходным кодом, использующую ИИ. Платформа применяется для обработки клиентских запросов, заявок в службу ИТ и внутренних задач. Решение доступно как для самостоятельного размещения, так и в виде облачного сервиса. По данным Zammad, у компании более 2000 клиентов и 55 000 пользователей. Среди них такие организации, как De’Longhi, Amnesty International и NextCloud. DIVD обнаружил уязвимости нулевого дня в сотрудничестве с Merlon Security. Организация уведомила Zammad о проблеме и информирует других пользователей уязвимых версий.

Обновиться до версии 7 или отключить систему

Пользователям Zammad рекомендуется обновиться до версии 7. Эта версия считается безопасной. В качестве альтернативы предлагается как можно скорее отключить уязвимый экземпляр системы от сети. DIVD обещает предоставить дополнительные сведения об инциденте в ближайшее время.

Опубликовано в канале 1 октября, 12:36

Каждый материал сайта выходит в канале в тот же момент.

Источники: BleepingComputer · Security Affairs