OrtaII Siber Savaş ve Kritik Altyapı5 Ekim 2026, Pazartesi
Yapay zekâ ajanının Hollanda'da kullandığı Zammad açıkları CISA listesine girdi
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) 5 Ekim'de Zammad destek yazılımındaki 2 açığı sömürülen açıklar kataloğuna (KEV) ekledi. Açıklar 21 Eylül'de Hollanda'daki açık bildirim kuruluşu DIVD'ye yapılan ve yapay zekâ ajanına atfedilen saldırıda zincirlenerek kullanılmıştı.
Cyberpress'e göre CISA 5 Ekim'de CVE-2026-102489 ve CVE-2026-102490 numaralı açıkları KEV kataloğuna aldı. Federal sivil kurumlar bu katalogdaki açıkları BOD 26-04 direktifi kapsamında öncelikle kapatmak zorunda. İlk açık 6.3.0–6.5.4 sürümlerinde kimlik doğrulamasız oturum ele geçirme ve uzaktan kod çalıştırma imkânı veriyor; ikincisi ise düşük yetkili kullanıcıyı root yetkisine çıkarıyor. Help Net Security'ye göre ikinci açık tüm sürümleri etkiliyor ve DIVD kullanıcılara sürüm 7'ye geçmeyi ya da sistemi çevrim dışı almayı öneriyor.
SecurityOnline'ın aktardığı zaman çizelgesine göre saldırı 21 Eylül'de başladı ve 22 Eylül'de fark edildi. DIVD 24 Eylül'de açıkları Zammad'a bildirdi, 26 Eylül'de internete açık kurulumları taramaya başladı ve 30 Eylül'de giriş noktasını kamuoyuna açıkladı. Saldırıda DIVD gönüllülerinin e-posta adresleri ve bazı iletişim bilgileri çalındı; 22 Eylül'den sonra ağ bölümlemesi saldırının derinleşmesini durdurdu. Önem puanında kaynaklar ayrışıyor: SecurityOnline 2 açık için 8,7 ve 8,5, zincir için 9,4 veriyor; Cyberpress ilk açığı tek başına 9,4 olarak gösteriyor.
DIVD kayıtlarına göre saldırgan, eylemlerini kendi kendine gerekçelendiren otonom bir yapay zekâ ajanıydı ve 2 açığı zincirleyerek saniyeler içinde root yetkisine ulaştı. Hedefin bizzat açık bildirimi yapan bir kuruluş olması, yardım masası yazılımlarının kritik altyapı operatörlerinde de ikinci kademe bir saldırı yüzeyi olduğunu gösteriyor; açığın etkilediği kurulum sayısı 7 Ekim itibarıyla açıklanmadı. Saldırının arkasındaki aktörün kimliği 7 Ekim itibarıyla doğrulanamadı.
Talay değerlendirmesi
Sonuç
Olayın önemi Zammad'ın kendisinden çok saldırının biçiminde. Otonom bir yapay zekâ ajanının 2 sıfırıncı gün açığını zincirleyip saniyeler içinde root yetkisine çıkması, yama penceresinin insan saldırganlara göre daha da daraldığını gösteriyor. CISA'nın 5 Ekim'de açıkları KEV'e alması, ABD kamu ağlarında da sömürü riskinin ciddiye alındığının işareti.
Olası etkiler
- Kurumsal yama yüküOlumsuzKısa vade
Root yükseltme açığı tüm sürümleri etkilediği için sürüm 7'ye geçiş yetmeyebilir; kurumlar yardım masası sistemlerini internetten çekmek zorunda kalabilir.
- Siber sigortaOlumsuzOrta vade
Yapay zekâ ajanlarına atfedilen saldırıların hızlanması, sigortacıların yama süresi ve bölümleme şartlarını sıkılaştırmasına yol açabilir.
- TürkiyeBelirsizKısa vade
Açık kaynak yardım masası yazılımı kullanan Türk kamu ve özel kurumları da aynı 2 açığa maruz; yerel ölçekte etkilenen kurulum sayısı doğrulanamadı.
İhtimaller
- 1Sınırlı yayılım%55
Kurumlar sürüm yükseltme ve internetten çekme ile riski sınırlar; yeni kurban açıklaması az sayıda kalır.
İzlenecek: Zammad'ın root yükseltme açığı için tam yama yayımlaması
- 2Toplu sömürü%35
Zincir kamuya açık istismar koduna dönüşür ve Avrupa ile ABD'de birden fazla kurum veri sızıntısı bildirir.
İzlenecek: Fidye yazılımı sızıntı sitelerinde Zammad kaynaklı kurban ilanları
- 3Aktör tespiti%10
Saldırı belirli bir devlet bağlantılı ya da suç grubuna atfedilir, olay siyasi boyut kazanır.
İzlenecek: Hollanda makamlarından ya da DIVD'den atıf açıklaması
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- KEV'e eklenen Zammad açığı▼ 2
- Zincir önem puanı (CVSS)▼ 9,4
- Saldırıdan kamuya açıklamaya▼ 9 gün