# 荷兰漏洞披露组织 DIVD 遭 AI 驱动的 Zammad 漏洞攻击

> DIVD 称，攻击者于 2026 年 9 月 21 日利用 Zammad 的两个零日漏洞，窃取志愿者的电子邮件地址。

Oossa · 2026-10-01 · https://oossa.com/zh/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

2026 年 9 月 21 日，荷兰漏洞披露研究所（DIVD）遭到入侵。攻击者利用 Zammad 工单系统中两个新发现的零日漏洞劫持会话、以 Zammad 用户身份执行代码，继而取得 root 权限。短短几秒内，这一连串漏洞利用就让入侵者完全控制了 DIVD 的服务器。黑客窃取了 DIVD 志愿安全研究人员的电子邮件地址，也可能获取了其他联系方式。DIVD 提醒，收到可疑 DIVD 邮件的人应通过 communications@divd.nl 联系该组织核实。

## 漏洞详情及修复方式

这两个漏洞的编号分别为 CVE‑2026‑102489 和 CVE‑2026‑102490。CVE‑2026‑102489 可让未通过身份验证的攻击者远程执行代码并窃取用户会话；CVE‑2026‑102490 则可让本地用户提升至 root 权限。在将两个漏洞串联利用的情境下，它们的 CVSS 评分均为 9.4。Zammad 6.3.0‑6.5.4 和 7.0.0‑7.1.3 版本受第一个漏洞影响，所有版本均存在第二个漏洞。DIVD 在公告中敦促所有 Zammad 用户升级到 version 7，或将服务下线。

## 应对与调查

DIVD 团队于 2026 年 9 月 22 日发现此次入侵，随即切断对其数据中心系统的访问，并请 Merlon Security 协助开展事件响应。到 9 月 24 日，该组织已向 Zammad 供应商报告漏洞，通知荷兰数据保护局和国家网络安全中心，并联系警方。DIVD 将此次攻击描述为“由智能体 AI 驱动”，并指出恶意脚本会自动决定下一步行动，还在代码中留下 AI 生成的注释——这种做法在人类攻击者中并不常见。

## 事实

- DIVD 于 2026 年 9 月 21 日遭到攻击。
- 攻击者利用了 Zammad 的两个零日漏洞（CVE‑2026‑102489 和 CVE‑2026‑102490）。
- 在漏洞串联利用情境下，两个漏洞的 CVSS 评分均为 9.4。
- Zammad 6.3.0‑6.5.4、7.0.0‑7.1.3 版本受 CVE‑2026‑102489 影响；所有版本均存在 CVE‑2026‑102490。
- DIVD 建议用户升级到 Zammad version 7，或将系统下线。

## 为什么重要

DIVD 的志愿安全研究人员可能会收到钓鱼邮件；由于其联系方式遭到泄露，这些邮件如今可能更具迷惑性。核实任何意外收到的 DIVD 通知，有助于避免遭受社会工程攻击。这起事件也表明，借助 AI 的攻击者能够迅速串联利用多个漏洞，因此其他使用 Zammad 的组织应检查版本并及时安装补丁。

## 来源与参考

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

最后更新: 2026-10-01
