返回行业动态
智能体与应用

荷兰漏洞披露机构被自主智能体打穿:串联两个 Zammad 零日,数秒提权到 root

荷兰漏洞披露机构(DIVD)确认其自有系统于 2026 年 9 月 21 日被攻破,攻击者串联 Zammad 工单系统的两个此前未知漏洞(CVE-2026-102489 会话劫持致远程执行、CVE-2026-102490 本地提权至 root),在数秒内从低权账户拿到 root 并外泄志愿研究人员邮箱。DIVD 称这是其首次把一条完整入侵链归因于自主 AI 智能体。机构建议 Zammad 用户升级至第 7 版或直接下线,并发布了日志核查脚本。

来源:DIVD CSIRT(荷兰漏洞披露机构计算机安全事件响应团队)案例文件 DIVD-2026-00015原标题:DIVD-2026-00015 - Vulnerabilities in Zammad during investigation of case DIVD-2026-00014查看原文
数据中心冷通道内,中央悬浮着一座由多层发光薄板堆叠而成的半透明层级塔,一道赤红色数据流自塔底贯穿至塔顶并在顶端逸散为发光粒子,塔体外围环绕多层同心光环;两侧是成排深色网孔机柜,面板上只有青绿色与琥珀色指示灯,抛光地面映出倒影,远处机柜层层叠入薄雾;画面顶部深色天花板底上有一行白色中文标题「智能体秒级提权到根」

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

荷兰漏洞披露机构(DIVD)的计算机安全事件响应团队(CSIRT)在其案例文件中断定,该机构自有系统于 2026 年 9 月 21 日被攻破,攻击者利用的是其内部工单系统 Zammad 中两个此前未知的漏洞。DIVD 同时是 CVE 编号分配机构,已将两个漏洞登记为 CVE-2026-102489 与 CVE-2026-102490;在「串联使用」场景下,两者均被评为 CVSS 4.0 的 9.4 分。

这两个漏洞单独看都不罕见:前者是会话劫持,可导致以 zammad 低权账户身份远程执行代码;后者是本地提权,可让该账户拿到 root。关键在于时序——DIVD 称攻击者在数秒内就完成了会话劫持、远程执行到提权 root 的全过程,并把这一速度归因于攻击中「智能体的那部分」。该机构在其官方博客中写道:「这是一起我们从未见过的攻击。不是因为我们第一次被入侵,而是因为其作案手法表明,这是一起智能体 AI 驱动的攻击。」

攻击链与企业暴露面

  • 入口:会话劫持并导致以 zammad 用户身份远程执行代码,CVE-2026-102489 影响 Zammad 6.3.0 至 6.5.4;该缺陷同样存在于 7.0.0 至 7.1.3,但因运行环境条件不同而不可利用。
  • 提权:本地提权漏洞 CVE-2026-102490 可让 zammad 用户升级为 root,影响 Zammad 从 v1.5.0 到 v7.1.0-alpha 的全部版本,包括最新 alpha。
  • 外泄:攻击者读取并外传了部分数据,包括 DIVD 志愿研究人员的邮箱地址。机构提示这提高了社工攻击风险,收到自称来自 DIVD 的可疑联系时须通过 communications@divd.nl 核实。
  • 遏制:DIVD 于 9 月 22 日发现异常后切断数据中心系统访问,并与 Merlon Security 联合取证。网络分段与快速响应阻止了攻击者继续深入,但机构承认「部分损害已经造成」。
  • 响应:DIVD 建议所有 Zammad 用户升级到第 7 版或先把实例下线,并发布了用于排查 IoC 的日志核查脚本;荷兰国家网络安全中心(NCSC-NL)则建议在升级前先复制应用与网络日志。

据公开报道,Zammad 拥有超过 2000 家企业客户与约 5.5 万名用户,客户中包括 De'Longhi、Amnesty International 与 NextCloud。上述版本区间意味着,即便组织已经把 Zammad 升到 7.x 分支,提权缺陷仍然存在,需要按「联网暴露面 + 内部权限边界」两层同时评估。

为什么这条值得关注

此前公开的 AI 攻击记录,大多属「人类主导、AI 加速」或「AI 只承担链条中的某一环节」。本次的不同之处在于受害方的资质与取证能力:DIVD 运营了约七年,日常工作是扫描互联网、发现漏洞并向厂商披露,同时具备 CVE 编号分配机构身份。也就是说,这是由一家以「发现别人漏洞」为业的机构,在自家系统上逐条观察到并公开复盘的一次入侵。

DIVD 给出了三条可复现的观察:攻击者每完成一步就自行决定下一步;动作速度极快而逻辑粗糙,例如用密码喷洒污染了自己的中间人攻击布局;以及攻击脚本中留有大量自我辩解式注释。DIVD 由此提出疑问:「什么样的攻击者会给自己在脚本里留笔记?」从防守方视角看,这一特性是双面的——既说明机器速度的持续攻击会让人工分析跟不上,也说明它会留下异常丰富的自我叙述式取证线索。

对企业决策者而言,这条事件的价值不在于某一个漏洞,而在于确认了「自主智能体可以独立完成从漏洞利用到最高权限获取的完整链条」这一风险形态已经从推演进入公开记录。它同时提示:把 AI 编码代理、运维代理接入内部系统时,权限边界、人工审批门与审计日志应被视为默认配置,而不是可选项。

企业侧的处置建议

  • 清点并升级:把 Zammad 升级到第 7 版,或先下线;同时注意升级并不能消除 CVE-2026-102490 这一提权缺陷。
  • 核查是否已被利用:使用 DIVD 发布的日志核查脚本扫描 Zammad 日志文件,匹配其公布的失陷指标。
  • 保留证据:按 NCSC-NL 建议,在打补丁前先复制应用日志与网络日志,以备后续调查第二处漏洞的利用情况。
  • 收紧智能体权限:为面向企业系统的 AI 代理设置独立权限边界与人工审批门,并纳入特权账户管理与审计范围。

不确定之处

其一,攻击者身份与动机尚未公开,DIVD 表示调查仍在推进、暂不排除任何可能。其二,「智能体 AI 驱动」是基于行为特征的推断而非硬性确认,目前没有模型指纹、工具链或部署方的公开证据。其三,评分口径存在分歧:CVSS 9.4 是「两个漏洞串联利用」场景下的评分,另有独立漏洞跟踪器对 CVE-2026-102489 单独给出 8.7 分。其四,DIVD 案例文件把补丁状态标为「可用」,但其推荐动作是升级版本而非安装针对性补丁,Zammad 厂商侧的正式安全公告与修复版本发布时间表尚未明确。

编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。