查看: 253|回复: 0

Zammad零日CVE-2026-102489被AI攻击利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
概述
荷兰漏洞披露研究所(DIVD)遭遇一次自动化 AI 攻击,攻击者利用 Zammad 的两个零日漏洞入侵其基础设施。Zammad 是基于 Web 的开源用户支持/工单系统。事件发生在 2026 年 9 月 21 日,DIVD 启动完整事件响应,并阻断对相关基础设施的访问,同时通知荷兰相关主管部门。DIVD 在 9 月 24 日表示,这不是其首次被攻击,但攻击手法显示这是一次由 agentic AI 驱动的攻击。

漏洞与利用链
DIVD 在 9 月 30 日披露,两个 Zammad 零日被用于初始访问:

  • CVE-2026-102489,CVSS 9.4:未认证攻击者可远程执行代码,并可泄露用户会话。
  • CVE-2026-102490,CVSS 9.4:本地用户可提权至 root。

两个漏洞组合后,攻击者可在数秒内劫持会话、远程运行代码,并把权限从 Zammad 用户提升到 root。DIVD 认为 agentic 部分是速度这么快的原因。

影响与处置
攻击者从 Zammad 实例横向移动到其他服务,并外泄了数据,但网络分段阻止其深入环境。DIVD 表示仍在对发现的失陷迹象进行调查,并在无法证明未失陷前按已入侵处理;不过阻断攻击者仍被视为一次胜利。

影响版本:

  • Zammad 6.3.0 至 6.5.4 受影响。
  • Zammad 7.0.0 至 7.1.3 也包含该安全缺陷,但由于环境条件,暂无法利用。

DIVD 建议所有 Zammad 用户升级到 Zammad 7,或将实例下线。该组织已向 Zammad 报告漏洞,Zammad 正在修复。DIVD 还发布了验证脚本,帮助组织排查失陷指标(IoC),并正在主动扫描易受攻击的 Zammad 实例、通知其所有者。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-2 11:05 , Processed in 0.026985 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部