Oossa

荷兰漏洞披露组织 DIVD 遭 AI 驱动的 Zammad 漏洞攻击

DIVD 称,攻击者于 2026 年 9 月 21 日利用 Zammad 的两个零日漏洞,窃取志愿者的电子邮件地址。

OossaOossa 发布日期: 1 分钟阅读

FlyD · Unsplash

2026 年 9 月 21 日,荷兰漏洞披露研究所(DIVD)遭到入侵。攻击者利用 Zammad 工单系统中两个新发现的零日漏洞劫持会话、以 Zammad 用户身份执行代码,继而取得 root 权限。短短几秒内,这一连串漏洞利用就让入侵者完全控制了 DIVD 的服务器。黑客窃取了 DIVD 志愿安全研究人员的电子邮件地址,也可能获取了其他联系方式。DIVD 提醒,收到可疑 DIVD 邮件的人应通过 communications@divd.nl 联系该组织核实。

漏洞详情及修复方式

这两个漏洞的编号分别为 CVE‑2026‑102489 和 CVE‑2026‑102490。CVE‑2026‑102489 可让未通过身份验证的攻击者远程执行代码并窃取用户会话;CVE‑2026‑102490 则可让本地用户提升至 root 权限。在将两个漏洞串联利用的情境下,它们的 CVSS 评分均为 9.4。Zammad 6.3.0‑6.5.4 和 7.0.0‑7.1.3 版本受第一个漏洞影响,所有版本均存在第二个漏洞。DIVD 在公告中敦促所有 Zammad 用户升级到 version 7,或将服务下线。

应对与调查

DIVD 团队于 2026 年 9 月 22 日发现此次入侵,随即切断对其数据中心系统的访问,并请 Merlon Security 协助开展事件响应。到 9 月 24 日,该组织已向 Zammad 供应商报告漏洞,通知荷兰数据保护局和国家网络安全中心,并联系警方。DIVD 将此次攻击描述为“由智能体 AI 驱动”,并指出恶意脚本会自动决定下一步行动,还在代码中留下 AI 生成的注释——这种做法在人类攻击者中并不常见。

为什么重要

DIVD 的志愿安全研究人员可能会收到钓鱼邮件;由于其联系方式遭到泄露,这些邮件如今可能更具迷惑性。核实任何意外收到的 DIVD 通知,有助于避免遭受社会工程攻击。这起事件也表明,借助 AI 的攻击者能够迅速串联利用多个漏洞,因此其他使用 Zammad 的组织应检查版本并及时安装补丁。

这篇文章有帮助吗?
分享

继续阅读

Oossa · 新闻简报

一周 AI,讲明白

每周一,用通俗的语言讲清值得知道的新闻。免费,无垃圾邮件。