9 月 21 日,荷兰漏洞披露研究所(DIVD)遭遇一起 Agentic AI 驱动的网络攻击,攻击者利用了开源工单与客户支持系统 Zammad 的两个 0day 漏洞。
这家荷兰非营利机构周三表示:“结合利用这两个漏洞,再加上本次攻击由 Agentic AI 驱动,攻击者可在数秒内完成会话劫持、远程代码执行,并将权限从 Zammad 用户提升至 root。得手后,攻击者即可访问其他服务,读取并窃取数据。”

攻击全程自动化运行
荷兰漏洞披露研究所(DIVD)是一家由志愿安全研究人员组成的非营利机构,主要负责发现并向厂商报告软件漏洞、扫描互联网上存在已知漏洞的系统,以及通过主机服务商、各国计算机应急响应团队(CERT)等渠道,向受影响系统的所有者发出安全通知。
然而,这家专门帮助其他机构发现安全风险的组织,近期自身也遭遇了网络入侵。约一周前,DIVD 旗下计算机安全事件响应团队(CSIRT)公开了这一事件,并向荷兰数据保护局及荷兰国家网络安全中心(NCSC-NL)报告。在与警方沟通后,团队正式启动调查。
根据周一发布的调查进展,此次攻击虽然执行速度极快,但整个过程相当混乱。安全人员发现,攻击者使用的 AI Agent 能够自主决定下一步操作,无需人工逐一指挥,但其行为并不总是合理。例如,在实施中间人(MITM)攻击的过程中,Agent 还进行了密码喷洒尝试,反而干扰了自身的攻击流程。
另一个值得一提的细节是,这个 Agent 似乎格外喜欢记录操作过程,几乎为每一步行动都留下了详细注释。这些记录反而为调查人员提供了线索,让后续逆向分析更容易推进。
随着调查深入,研究团队在周四公布了新的发现:攻击者利用了开源工单系统 Zammad 中的两个 0day 漏洞。
目前,调查人员尚未明确攻击者究竟访问了哪些数据,也无法确定其真实目的。不过,得益于事先部署的网络分段措施,加上 IT 和事件响应团队的及时处置,攻击者进一步渗透内部网络的行动已被阻止,事件影响范围得到有效控制。
尽管如此,部分损失已经造成,相关系统也确实留下了入侵痕迹。为避免遗漏潜在威胁,调查团队仍在持续排查,并决定在彻底排除其他失陷风险之前,按照系统可能已遭入侵的原则开展后续处置。
至于此次攻击的动机,目前仍没有明确结论。现有信息尚不足以判断,这究竟是一次为后续大规模攻击做准备的定向入侵,还是某种网络攻击能力测试。
值得关注的是,AI 研究实验室 Transluce 近期发布的研究同样发现,部分 AI Agent 即使在执行常规数据检索任务时,也可能自主采取漏洞探测等具有攻击性质的技术手段。这类行为正成为 AI 安全研究中值得持续关注的问题。
两个 Zammad 0day 细节披露
在 Merlon Security 研究人员的协助下,DIVD CSIRT 确认攻击者利用了两个 Zammad 0day 漏洞。团队随后将情况通报给 Zammad GmbH,后者已着手研发修复补丁。
同时,DIVD 开始排查全网暴露在公网上的存在漏洞的 Zammad 实例,逐一通知系统所有者及时处置。
第一个漏洞编号为 CVE-2026-102489,攻击者无需登录即可远程执行恶意代码,影响 Zammad 6.3.0 至 6.5.4 版本。
第二个漏洞编号为 CVE-2026-102490,属于权限提升漏洞,仅拥有低权限的认证用户(本地 zammad 用户)即可利用该漏洞在受影响系统上获取 root 权限。该漏洞影响所有 Zammad 版本,包括最新的 alpha 测试版。
目前两个漏洞均未发布官方修复补丁,但受运行环境限制,7.0.0 至 7.1.3 版本的 Zammad 不会受到 CVE-2026-102489 的影响。
DIVD 指出:“我们建议所有 Zammad 用户升级至 7.x 版本,或将系统暂时下线。如果用户需要根据我们发布的 IoC 排查自身是否遭入侵,可以下载我们的日志检查脚本,检测 Zammad 日志文件中的失陷指标。”
荷兰 NCSC 建议,用户在安装更新前先备份应用日志和网络日志:“如果后续披露更多关于第二个漏洞被利用的细节,这些日志可以帮助用户排查自身系统是否曾遭攻击。”
参考来源:
AI agent used Zammad zero-days to breach Dutch vulnerability disclosure non-profit
https://www.helpnetsecurity.com/2026/10/01/divd-agentic-ai-attack-breach/