DIVD ने 30 सितंबर को खुलासा किया कि 21 सितंबर की सेंध में दो Zammad ज़ीरो-डे का उपयोग किया गया था। उसकी जांच अभी जारी है, इसलिए इस विवरण को प्रारंभिक माना जाना चाहिए। DIVD ने कहा कि एक AI एजेंट ने कुछ ही सेकंड में खामियों को श्रृंखलाबद्ध किया, जबकि नेटवर्क सेगमेंटेशन ने प्रभावित परिवेश के भीतर आगे की गतिविधि को सीमित कर दिया।
अलग-अलग भूमिकाओं वाली दो कमजोरियां
CVE-2026-102489 से सेशन हाईजैकिंग संभव हो सकती है, जिसके बाद zammad सेवा उपयोगकर्ता के रूप में रिमोट कोड निष्पादन किया जा सकता है। यह 6.3.0 से 6.5.4 तक के संस्करणों को प्रभावित करती है। समस्या 7.0.0 से 7.1.3 तक भी मौजूद है, लेकिन उपलब्ध रिकॉर्ड कहता है कि बताई गई पर्यावरणीय स्थितियों में वहां इसका शोषण संभव नहीं है। इसका सूचित CVSS स्कोर 9.4 है।
CVE-2026-102490 किसी स्थानीय zammad उपयोगकर्ता को root तक विशेषाधिकार बढ़ाने की अनुमति दे सकती है। यह 1.5.0 से लेकर 7.1.0-alpha से पहले की रिलीज़ को प्रभावित करती है, और रिपोर्टिंग में प्रकटीकरण के समय जारी सभी संस्करणों को प्रभावित बताया गया था। इसका सूचित CVSS स्कोर भी 9.4 है। दोनों समस्याएं मिलकर दिखाती हैं कि अनुप्रयोग-स्तर की कमजोरियां व्यापक साइबर-भौतिक सुरक्षा परिदृश्य के लिए क्यों महत्वपूर्ण हो सकती हैं।
मार्गदर्शन विकसित होने के दौरान प्रतिक्रिया
ऑपरेटरों को मौजूदा Zammad और DIVD मार्गदर्शन का पालन करना चाहिए और उपलब्ध होने पर सुधारयुक्त रिलीज़ लागू करनी चाहिए। जांच और उपचार संबंधी सलाह विकसित होती रहने के दौरान कमजोर प्रणालियों को अलग करने से जोखिम कम हो सकता है। AI एजेंट के कथित उपयोग की जानकारी DIVD के प्रारंभिक घटना विवरण पर आधारित है; इसे हमलावर की क्षमता या स्वचालन के बारे में व्यापक दावे के रूप में सामान्यीकृत नहीं किया जाना चाहिए। रक्षकों को सत्यापित कमजोरी सीमाओं, पहुंच मार्गों, सेगमेंटेशन और अपने परिवेशों में देखे जा सकने वाले साक्ष्यों पर ध्यान देना चाहिए।

प्रातिक्रिया दे