СреднийII Кибервойна и критическая инфраструктура5 октября 2026 г., понедельник
Уязвимости Zammad, использованные ИИ-агентом в Нидерландах, попали в список CISA
5 октября Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло 2 уязвимости ПО поддержки Zammad в каталог эксплуатируемых уязвимостей (KEV). 21 сентября их связкой воспользовались при атаке, приписываемой ИИ-агенту, на нидерландскую организацию DIVD.
По данным Cyberpress, 5 октября CISA внесла в каталог KEV уязвимости CVE-2026-102489 и CVE-2026-102490. Федеральные гражданские ведомства обязаны приоритетно закрывать уязвимости из этого каталога по директиве BOD 26-04. Первая уязвимость в версиях 6.3.0–6.5.4 позволяет без аутентификации перехватить сессию и удалённо выполнить код. Вторая повышает права пользователя с низкими привилегиями до root. По данным Help Net Security, вторая затрагивает все версии, и DIVD советует перейти на версию 7 или отключить систему от сети.
Согласно хронологии, которую приводит SecurityOnline, атака началась 21 сентября и была обнаружена 22 сентября. 24 сентября DIVD сообщила об уязвимостях Zammad, 26 сентября начала сканировать доступные из интернета установки, а 30 сентября публично раскрыла точку входа. Злоумышленник похитил адреса электронной почты и часть контактных данных волонтёров DIVD; после 22 сентября сегментация сети остановила углубление атаки. Оценки критичности расходятся: SecurityOnline даёт 8,7 и 8,5 для 2 уязвимостей и 9,4 для связки, Cyberpress оценивает первую уязвимость отдельно в 9,4.
По записям DIVD, атакующим был автономный ИИ-агент, который сам обосновывал свои действия; связав 2 уязвимости, он за секунды получил права root. То, что целью стала организация, сама раскрывающая уязвимости, показывает: ПО службы поддержки — это поверхность атаки второго эшелона и у операторов критической инфраструктуры. Число затронутых установок на 7 октября не раскрыто. Личность стоящего за атакой субъекта на 7 октября не подтверждена.
Оценка Talay
Вывод
Значение инцидента не столько в самом Zammad, сколько в характере атаки. Автономный ИИ-агент связал 2 уязвимости нулевого дня и за секунды получил права root: окно для установки исправлений сужается сильнее, чем при атаках людей. Внесение уязвимостей в KEV 5 октября показывает, что CISA серьёзно оценивает риск эксплуатации и в государственных сетях США.
Возможные последствия
- Нагрузка по исправлениямНегативноНедели
Уязвимость повышения прав затрагивает все версии, поэтому перехода на версию 7 может не хватить; организациям, возможно, придётся отключить системы поддержки от интернета.
- КиберстрахованиеНегативно1–6 месяцев
Ускорение атак, приписываемых ИИ-агентам, может побудить страховщиков ужесточить требования к срокам исправлений и сегментации.
- ТурцияНеопределённоНедели
Турецкие государственные и частные организации, использующие открытое ПО поддержки, тоже уязвимы для этих 2 уязвимостей; число затронутых установок в стране не подтверждено.
Вероятные сценарии
- 1Ограниченное распространение55 %
Организации ограничивают риск обновлением и отключением от интернета; новых жертв раскрывается немного.
Что отслеживать: Выпуск Zammad полного исправления уязвимости повышения прав до root
- 2Массовая эксплуатация35 %
Связка превращается в публичный эксплойт, и несколько организаций в Европе и США сообщают об утечках данных.
Что отслеживать: Объявления о жертвах через Zammad на сайтах утечек вымогателей
- 3Установление субъекта10 %
Атаку приписывают конкретной госсвязанной или преступной группе, и инцидент приобретает политическое измерение.
Что отслеживать: Заявление об атрибуции от властей Нидерландов или DIVD
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Уязвимости Zammad в KEV▼ 2
- Критичность связки (CVSS)▼ 9,4
- От атаки до раскрытия▼ 9 дней