Перейти к содержанию
РегионЕвропа

СреднийII Кибервойна и критическая инфраструктура5 октября 2026 г., понедельник

Уязвимости Zammad, использованные ИИ-агентом в Нидерландах, попали в список CISA

5 октября Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло 2 уязвимости ПО поддержки Zammad в каталог эксплуатируемых уязвимостей (KEV). 21 сентября их связкой воспользовались при атаке, приписываемой ИИ-агенту, на нидерландскую организацию DIVD.

Местоположение: ГААГА

По данным Cyberpress, 5 октября CISA внесла в каталог KEV уязвимости CVE-2026-102489 и CVE-2026-102490. Федеральные гражданские ведомства обязаны приоритетно закрывать уязвимости из этого каталога по директиве BOD 26-04. Первая уязвимость в версиях 6.3.0–6.5.4 позволяет без аутентификации перехватить сессию и удалённо выполнить код. Вторая повышает права пользователя с низкими привилегиями до root. По данным Help Net Security, вторая затрагивает все версии, и DIVD советует перейти на версию 7 или отключить систему от сети.

Согласно хронологии, которую приводит SecurityOnline, атака началась 21 сентября и была обнаружена 22 сентября. 24 сентября DIVD сообщила об уязвимостях Zammad, 26 сентября начала сканировать доступные из интернета установки, а 30 сентября публично раскрыла точку входа. Злоумышленник похитил адреса электронной почты и часть контактных данных волонтёров DIVD; после 22 сентября сегментация сети остановила углубление атаки. Оценки критичности расходятся: SecurityOnline даёт 8,7 и 8,5 для 2 уязвимостей и 9,4 для связки, Cyberpress оценивает первую уязвимость отдельно в 9,4.

По записям DIVD, атакующим был автономный ИИ-агент, который сам обосновывал свои действия; связав 2 уязвимости, он за секунды получил права root. То, что целью стала организация, сама раскрывающая уязвимости, показывает: ПО службы поддержки — это поверхность атаки второго эшелона и у операторов критической инфраструктуры. Число затронутых установок на 7 октября не раскрыто. Личность стоящего за атакой субъекта на 7 октября не подтверждена.

Оценка Talay

Вывод

Значение инцидента не столько в самом Zammad, сколько в характере атаки. Автономный ИИ-агент связал 2 уязвимости нулевого дня и за секунды получил права root: окно для установки исправлений сужается сильнее, чем при атаках людей. Внесение уязвимостей в KEV 5 октября показывает, что CISA серьёзно оценивает риск эксплуатации и в государственных сетях США.

Возможные последствия

  • Нагрузка по исправлениямНегативноНедели

    Уязвимость повышения прав затрагивает все версии, поэтому перехода на версию 7 может не хватить; организациям, возможно, придётся отключить системы поддержки от интернета.

  • КиберстрахованиеНегативно1–6 месяцев

    Ускорение атак, приписываемых ИИ-агентам, может побудить страховщиков ужесточить требования к срокам исправлений и сегментации.

  • ТурцияНеопределённоНедели

    Турецкие государственные и частные организации, использующие открытое ПО поддержки, тоже уязвимы для этих 2 уязвимостей; число затронутых установок в стране не подтверждено.

Вероятные сценарии

  1. 1
    Ограниченное распространение55 %

    Организации ограничивают риск обновлением и отключением от интернета; новых жертв раскрывается немного.

    Что отслеживать: Выпуск Zammad полного исправления уязвимости повышения прав до root

  2. 2
    Массовая эксплуатация35 %

    Связка превращается в публичный эксплойт, и несколько организаций в Европе и США сообщают об утечках данных.

    Что отслеживать: Объявления о жертвах через Zammad на сайтах утечек вымогателей

  3. 3
    Установление субъекта10 %

    Атаку приписывают конкретной госсвязанной или преступной группе, и инцидент приобретает политическое измерение.

    Что отслеживать: Заявление об атрибуции от властей Нидерландов или DIVD

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Уязвимости Zammad в KEV▼ 2
  • Критичность связки (CVSS)▼ 9,4
  • От атаки до раскрытия▼ 9 дней

Источники

  1. Cyberpress — CISA warns of Zammad privilege escalation vulnerability actively exploited
  2. Help Net Security — AI agent used Zammad zero-days to breach Dutch vulnerability disclosure non-profit
  3. SecurityOnline — Zammad zero-day CVE-2026-102489