跳至正文
地区欧洲

中II 网络战与关键基础设施2026年10月5日, 星期一

AI代理在荷兰利用的Zammad漏洞列入CISA清单

10月5日,美国网络安全和基础设施安全局(CISA)将Zammad客服软件的2个漏洞列入已知被利用漏洞目录(KEV)。9月21日,荷兰漏洞披露机构DIVD遭到攻击,攻击者串联利用了这两个漏洞。这次攻击被归于一个人工智能代理。

海牙位置

据Cyberpress报道,CISA于10月5日将CVE-2026-102489和CVE-2026-102490列入KEV目录。根据BOD 26-04指令,联邦民事机构必须优先修补该目录中的漏洞。第一个漏洞影响6.3.0至6.5.4版本,可在无需认证的情况下劫持会话并远程执行代码。第二个漏洞可把低权限用户提升至root权限。Help Net Security称,第二个漏洞影响所有版本。DIVD建议用户升级到第7版,或将系统下线。

SecurityOnline援引的时间线显示,攻击始于9月21日,9月22日被发现。DIVD于9月24日向Zammad报告漏洞,9月26日开始扫描暴露在互联网上的部署,9月30日公开了入侵点。攻击中,DIVD志愿者的电子邮件地址和部分联系信息被盗。9月22日后,网络分段阻止了攻击继续深入。各方给出的严重性评分不一。SecurityOnline给2个漏洞分别打8.7和8.5分,组合利用为9.4分。Cyberpress则把第一个漏洞单独评为9.4分。

DIVD的记录显示,攻击者是一个会自行为其行动给出理由的自主人工智能代理。它串联2个漏洞,在几秒内拿到root权限。目标恰是一家漏洞披露机构。这说明客服软件在关键基础设施运营商那里也是一个二级攻击面。截至10月7日,受影响的部署数量尚未公布。攻击背后行为者的身份截至10月7日无法核实。

Talay 研判

结论

此事的意义更多在于攻击方式,而非Zammad本身。一个自主人工智能代理串联2个零日漏洞,几秒内提权至root。这表明补丁窗口比面对人类攻击者时更窄。CISA于10月5日将漏洞列入KEV,说明美国公共网络也在认真对待被利用的风险。

可能影响

  • 企业补丁负担负面数周内

    root提权漏洞影响所有版本,升级到第7版可能还不够。机构或许只能把客服系统撤离互联网。

  • 网络保险负面1至6个月

    归于人工智能代理的攻击加速,可能促使保险公司收紧对补丁时效和网络分段的要求。

  • 土耳其不确定数周内

    使用开源客服软件的土耳其公共和私营机构,同样暴露在这2个漏洞之下。本地受影响的部署数量无法核实。

可能情形(按概率排序)

  1. 1
    有限扩散55%

    机构通过升级版本和撤离互联网控制风险,新增受害者公告不多。

    观察指标: Zammad发布针对root提权漏洞的完整补丁

  2. 2
    大规模利用35%

    组合利用变成公开的攻击代码,欧洲和美国多家机构报告数据泄露。

    观察指标: 勒索软件泄露网站上与Zammad相关的受害者公告

  3. 3
    确认行为者10%

    攻击被归于某个国家背景或犯罪团伙,事件出现政治层面。

    观察指标: 荷兰当局或DIVD的归因声明

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 列入KEV的Zammad漏洞▼ 2个
  • 组合利用严重性评分(CVSS)▼ 9.4
  • 从攻击到公开披露▼ 9天

来源

  1. Cyberpress — CISA warns of Zammad privilege escalation vulnerability actively exploited
  2. Help Net Security — AI agent used Zammad zero-days to breach Dutch vulnerability disclosure non-profit
  3. SecurityOnline — Zammad zero-day CVE-2026-102489