Oossa

AI की मदद से Zammad में सेंध, DIVD के ईमेल पते चोरी

DIVD के मुताबिक, 21 सितंबर 2026 को हमलावरों ने Zammad की दो ज़ीरो-डे खामियों का इस्तेमाल कर स्वयंसेवकों के ईमेल पते चुराए।

OossaOossa द्वारा प्रकाशित: 1 मिनट पढ़ना

FlyD · Unsplash

21 सितंबर 2026 को डच इंस्टीट्यूट फॉर वल्नरेबिलिटी डिस्क्लोज़र (DIVD) के सिस्टम में सेंध लगी। हमलावरों ने Zammad टिकटिंग सिस्टम की दो नई ज़ीरो-डे खामियों का इस्तेमाल कर सेशन पर कब्ज़ा किया, Zammad यूज़र के तौर पर कोड चलाया और फिर रूट विशेषाधिकार हासिल कर लिए। कुछ ही सेकंड में खामियों की इस कड़ी ने घुसपैठियों को DIVD के सर्वरों का पूरा नियंत्रण दे दिया। हैकरों ने DIVD के स्वयंसेवी सुरक्षा शोधकर्ताओं के ईमेल पते और संभवतः संपर्क से जुड़ी अन्य जानकारी चुरा ली। DIVD ने चेतावनी दी कि जिसे भी DIVD से कोई संदिग्ध ईमेल मिले, वह communications@divd.nl पर संपर्क करके उसकी पुष्टि करे।

खामियां क्या थीं और उन्हें कैसे ठीक किया गया

इन दोनों कमज़ोरियों को CVE‑2026‑102489 और CVE‑2026‑102490 के नाम से दर्ज किया गया है। CVE‑2026‑102489 से बिना लॉगिन किए हमलावर दूर से कोड चला सकते हैं और यूज़र सेशन चुरा सकते हैं; CVE‑2026‑102490 से स्थानीय यूज़र रूट विशेषाधिकार हासिल कर सकता है। दोनों को एक साथ इस्तेमाल किए जाने की स्थिति में आकलन पर 9.4 का उच्च CVSS स्कोर मिला। Zammad के 6.3.0‑6.5.4 और 7.0.0‑7.1.3 संस्करण पहली खामी से प्रभावित हैं, जबकि दूसरे के मामले में सभी संस्करण असुरक्षित हैं। DIVD की सलाह है कि सभी Zammad यूज़र संस्करण 7 पर अपग्रेड करें या सेवा को ऑफलाइन कर दें।

जवाब और जांच

DIVD की टीम को 22 सितंबर 2026 को सेंध का पता चला। उसने अपने डेटा-सेंटर सिस्टमों तक पहुंच बंद की और घटना से निपटने के लिए Merlon Security की मदद ली। 24 सितंबर तक संगठन ने Zammad के विक्रेता को खामियों की जानकारी दी, डच डेटा प्रोटेक्शन अथॉरिटी और नेशनल साइबर सिक्योरिटी सेंटर को सूचित किया और पुलिस को भी जांच में शामिल किया। संगठन ने हमले को “एजेंटिक AI-संचालित” बताया। उसके मुताबिक, दुर्भावनापूर्ण स्क्रिप्ट अपने अगले कदम खुद तय करती थी और कोड में AI से तैयार टिप्पणियां छोड़ती थी—ऐसा कोई मानव हमलावर शायद ही करता है।

यह क्यों मायने रखता है

DIVD के स्वयंसेवी सुरक्षा शोधकर्ताओं को फ़िशिंग ईमेल मिल सकते हैं, जो उनकी संपर्क जानकारी उजागर होने के कारण अब अधिक भरोसेमंद लगें। DIVD से आए किसी भी अप्रत्याशित संदेश की पुष्टि करने से सोशल इंजीनियरिंग हमलों से बचने में मदद मिलती है। यह घटना यह भी दिखाती है कि AI की मदद से हमलावर कई खामियों को तेज़ी से जोड़कर इस्तेमाल कर सकते हैं। इसलिए Zammad इस्तेमाल करने वाले अन्य संगठनों को अपने संस्करण की जांच कर समय रहते पैच लागू करने चाहिए।

क्या यह लेख उपयोगी था?
साझा करें

यह भी पढ़ें

Oossa · न्यूज़लेटर

AI का हफ़्ता, आसान भाषा में

हर सोमवार: जानने लायक खबरें, सरल भाषा में। मुफ़्त, कोई स्पैम नहीं।