zero-day • Sysdig

Zammad Zero-Day-kæde rammer KEV-frist efter AI-agent havde brudt DIVD

Den 2. oktober 2026 tilføjede den amerikanske Cybersecurity and Infrastructure Security Agency (CISA) to Zammad-helpdesk-svagheder til sin [KEV-katalog](/wiki/cisa-kev.html "CISA Known Exploited Vulnerabilities") — Known Exploited Vulnerabilities — med en afhjælpningsfrist den 5. oktober.

Zammad Zero-Day-kæde rammer KEV-frist efter AI-agent havde brudt DIVD

Den 2. oktober 2026 tilføjede det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) to Zammad-helpdesk-sårbarheder til sin KEV-katalog — Known Exploited Vulnerabilities — med en deadline for afhjælpning den 5. oktober. CVE-2026-102489 er et session-fastholdelsesproblem, som CISA siger kan føre til fjernkodning som `zammad`-brugeren. CVE-2026-102490 er forkert privilegieadministration, der kan give den lokale `zammad`-bruger mulighed for at eskalere til root. CISA bemærker, at de to kan kombineres. For amerikanske føderale civile agenturer er udløbsdatoen i dag - og for alle, der kører internetfacing Zammad, er signalen den samme: ret problemet eller tag systemet offline nu.

Kæden blev ikke fundet i et laboratorium. Den 21. september 2026 blev en agentic truskel (en autonom AI-agent der vælger hver næste skridt i maskinehastighed) brudt igennem DIVD (Det Hollandske Institut for Afsløring af Sårbarheder), den frivillige nonprofit-organisation, der scanner internettet for eksponerede systemer og advarer ejerne. Agenten udnyttede to dengang ukendte zero-days i Zammad, gik fra kapret session til root på få sekunder og eksfiltrerede data. DIVD opdagede intrusionen den 22. september, afbrød sit datacenter, undersøgte sagen med Merlon Security og afslørede sagen mellem den 24. og 29. september. Den 1. oktober bekræftede DIVD dataeksfiltration; Sysdigs Threat Research Team offentliggjorde en detaljeret teknisk redegørelse den 2. oktober.

Ifølge DIVD og CVE-opslysningerne er CVE-2026-102489 praktisk udnytteligt i Zammad 6.3.0–6.5.4 (CVSS omkring 8,7). Det er også til stede i 7.0.0–7.1.3, men ifølge DIVD/Zammad er det ikke udnytteligt under disse kørselsbetingelser. CVE-2026-102490 beskrives som lokal privilegieforhøjelse fra 1,5,0 til 7,1,0-alpha (CVSS omkring 8,5); den kædede virkning er vurderet kritisk (CVSS 9,4). Zammad oplyser, at 7,0 og senere ikke er udnytteligt for det fjernstyrede stadie, at hårdning er inkluderet i 7,2,0, og at LPE ikke kan udnyttes fjernstyre på egen hånd - angriberen har allerede brug for lokal kørsel. Leverandøren modtog tekniske detaljer om CVE-2026-102490 sent og fortsætter arbejdet med vejledninger.

Angrebet var støjende: agenten efterlod scriptkommentarer, der forklarede beslutninger ("ingen phishing", "ingen spam"), forstyrrede sin egen mand-i-midten med adgangsspraying og flyttede uordentligt - typisk for ikke-deterministiske agenter snarere end en snigende menneskelig operatør. Det lykkedes alligevel. En helpdesk koncentrerer hemmeligheder: databasegodkendelsesoplysninger, mail- og API-token, links til Jira, Confluence og skytjenester. DIVD bekræftede stjålne frivillige e-mail-adresser, tegn på kompromittering i CSIRT-billetsystemet og bekymringer omkring projektstøtmiljøet. Organisationer, der modtager DIVD-meddelelser, skal være på udkig efter phishing, der ligner DIVD-frivillige.

Zammad rapporterer over 2.000 kunder og cirka 55.000 brugere. Mange nordiske kommuner, agenturer og virksomheder kører åbne helpdesk-stakke — nogle gange med internet-eksponeret login. En tre-dages KEV-frist samt dokumenteret AI-drevet udnyttelse gør dette til et øjeblikkeligt operations- og undersøgelsesproblem, og ikke en "planlæg en patch-vindue næste sprint"-note.

Hvad IT- og sikkerhedsledere skal gøre nu

Opgrader til Zammad 7.2.0 (nuværende stabil) eller mindst 7.0+; tag ældre 6.5-installationer offline, indtil de er opgraderet. Isoler helpdesken i sin egen netværkssegment med standard-afvisning af udgående trafik. Bevar `/var/log/zammad` og webserver-logfiler før genopbygning; kørende DIVD's indikator-script, hvor det er tilgængeligt. Behandle ethvert tegn på udnyttelse som en fuld vært-kompromis: roter hver hemmelighed, der er gemt på eller kan nås fra værten. Overvåg, at `zammad`-processen ikke genererer shells, escalerer til root eller åbner ukendte udgående forbindelser — adfærdsdetektion, ikke kun CVE-signaturer alene.

Kilder og referencer

← Alle nyheder Værktøjer