AI 智能体串联两个 Zammad 零日漏洞攻破 DIVD 并窃取数据
AI agent exploits Zammad zero-days in DIVD breach: What we know and how to detect it
AI 导读
Sysdig 复盘称,2026 年 9 月 21 日一个智能体威胁行为者(ATA)利用 Zammad 客服平台的两个零日漏洞 CVE-2026-102489 和 CVE-2026-102490 攻破荷兰漏洞披露研究所(DIVD),从劫持会话到取得 root 权限仅用数秒。CVE-2026-102489 是影响 6.3.0 至 6.5.4 版本的远程代码执行漏洞,CVSS 8.7;CVE-2026-102490 是影响 1.5.0 至 7.1.0-alpha 的本地提权漏洞,CVSS 8.5,两者串联后 CVSS 9.4。DIVD 于 9 月 22 日发现入侵并切断数据中心全部系统访问,10 月 1 日确认数据外泄,已确认泄露志愿者邮箱地址,可能泄露联系方式。
阅读原文