Organizacija koja traži sigurnosne rupe i upozorava one koji ih imaju ovaj je put sama bila žrtva. Nizozemski institut za prijavu ranjivosti DIVD kaže da je autonomni AI agent ušao u njegovu mrežu kroz dva propusta za koje nitko nije znao. Propusti su u Zammadu, otvorenom sustavu za korisničku podršku koji DIVD koristi.
Provala je počela 21. rujna, prema stranici slučaja. Sljedeći dan volonteri su primijetili aktivnost i prekinuli pristup sustavima u podatkovnom centru. Slučaj su objavili 30. rujna.
Do najjačeg računa u sekundama
Propusti CVE-2026-102489 i CVE-2026-102490 bili su zero-day, što znači da za njih nije postojala zakrpa. Prema izjavi DIVD-a koju prenosi BleepingComputer, napadaču su zajedno omogućili da preuzme sesiju, pokrene vlastiti kod i s korisnika Zammada skoči na root, najmoćniji račun na poslužitelju, i to „u nekoliko sekundi, zbog agentskog dijela ovog napada”.
DIVD tvrdi da je agent odlučivao sam, bez čovjeka koji ga vodi. Za sobom je ostavio i detaljne bilješke o tome zašto je što napravio, pa je DIVD napad mogao rekonstruirati. Tko je agenta pokrenuo, nije poznato.
Podjela mreže na odvojene dijelove spriječila je napadača da ode dublje, navodi DIVD. Koji su podaci odneseni, organizacija još nije objavila, a istraga s tvrtkom Merlon Security i dalje traje.
Što trebaju korisnici Zammada
Zammad kaže da ima više od 2.000 korisnika. DIVD im savjetuje nadogradnju na inačicu 7 ili isključivanje sustava. Nizozemski nacionalni centar za kibernetičku sigurnost poručuje da se zakrpe instaliraju hitno, a zapisi aplikacije i mreže prije toga spreme.