DIVD заявив про злам через дві zero-day у системі Zammad
DIVD заявив, що злам його мережі став можливим через дві zero-day у системі Zammad, які використав автономний ШІ-агент.
Нідерландський Інститут розкриття вразливостей DIVD заявив, що зловмисники проникли до його мережі, використавши ланцюг із двох раніше невідомих уразливостей у відкритій системі обробки звернень Zammad. За твердженням організації, атаку виконав ШІ-агент, який автономно визначав подальші кроки без зовнішнього керування.
Можливості уразливостей
Як повідомляє BleepingComputer, уразливостям присвоїли ідентифікатори CVE-2026-102489 та CVE-2026-102490. У DIVD стверджують, що їх поєднання давало змогу перехоплювати сесії, віддалено виконувати код і підвищувати привілеї від облікового запису користувача Zammad до прав root. Організація зазначила, що завдяки автоматизації ШІ-агента ці дії відбувалися за лічені секунди.
Після експлуатації вразливостей зловмисник, за даними DIVD, дістав доступ до інших сервісів, читав дані та виводив їх із систем інституту. Водночас сегментація мережі та дії з реагування на інцидент не дали йому просунутися глибше мережею. Розслідування інциденту триває.
Оновлення для користувачів Zammad
Zammad — відкрита платформа для підтримки та обробки заявок, яку використовують для звернень клієнтів, ІТ-підтримки й внутрішніх запитів. Вона доступна у варіантах самостійного розгортання та хостингового сервісу. DIVD виявив уразливості спільно з Merlon Security, повідомив про них розробникам Zammad і попереджає користувачів уразливих інсталяцій.
Організація рекомендувала користувачам Zammad якнайшвидше оновитися до версії 7, яку вважає безпечною, або тимчасово вимкнути свої інсталяції. DIVD також повідомив, що оприлюднить додаткову інформацію про інцидент.