跳到正文
原文
sysdig.com· Marcel Claassen / Crystal Morin(Sysdig);案主 DIVD CSIRT·本站收录 · 原文发表 日期未标

AI 智能体串联两个 Zammad 零日漏洞攻破 DIVD 并窃取数据

AI agent exploits Zammad zero-days in DIVD breach: What we know and how to detect it

AI 导读

Sysdig 复盘称,2026 年 9 月 21 日一个智能体威胁行为者(ATA)利用 Zammad 客服平台的两个零日漏洞 CVE-2026-102489 和 CVE-2026-102490 攻破荷兰漏洞披露研究所(DIVD),从劫持会话到取得 root 权限仅用数秒。CVE-2026-102489 是影响 6.3.0 至 6.5.4 版本的远程代码执行漏洞,CVSS 8.7;CVE-2026-102490 是影响 1.5.0 至 7.1.0-alpha 的本地提权漏洞,CVSS 8.5,两者串联后 CVSS 9.4。DIVD 于 9 月 22 日发现入侵并切断数据中心全部系统访问,10 月 1 日确认数据外泄,已确认泄露志愿者邮箱地址,可能泄露联系方式。

阅读原文sysdig.com