DIVD gab am 30. September bekannt, dass bei einem Einbruch am 21. September zwei Zammad-Zero-Days eingesetzt wurden. Die Untersuchung dauert noch an, daher sollte der Bericht als vorläufig betrachtet werden. Laut DIVD verkettete ein KI-Agent die Schwachstellen innerhalb von Sekunden, während die Netzwerksegmentierung weitere Bewegungen innerhalb der betroffenen Umgebung begrenzte.
Zwei Schwachstellen mit unterschiedlichen Rollen
CVE-2026-102489 kann die Übernahme einer Sitzung mit anschließender Remote-Codeausführung im Kontext des Dienstbenutzers zammad ermöglichen. Betroffen sind die Versionen 6.3.0 bis 6.5.4. Das Problem ist auch in 7.0.0 bis 7.1.3 vorhanden, laut dem bereitgestellten Eintrag unter den genannten Umgebungsbedingungen dort jedoch nicht ausnutzbar. Der gemeldete CVSS-Wert beträgt 9.4.
CVE-2026-102490 kann einem lokalen zammad-Benutzer die Ausweitung seiner Rechte auf root ermöglichen. Betroffen sind Versionen ab 1.5.0 bis vor 7.1.0-alpha; Berichten zufolge waren zum Zeitpunkt der Offenlegung alle veröffentlichten Versionen betroffen. Der gemeldete CVSS-Wert beträgt ebenfalls 9.4. Zusammen veranschaulichen die Probleme, warum Schwachstellen auf Anwendungsebene für das breitere Umfeld der cyber-physischen Sicherheit relevant sein können.
Reaktion bei fortlaufender Entwicklung der Empfehlungen
Betreiber sollten den aktuellen Anweisungen von Zammad und DIVD folgen und eine korrigierte Version installieren, sobald eine solche verfügbar ist. Während sich die Untersuchung und die Empfehlungen zur Behebung weiterentwickeln, kann die Isolierung verwundbarer Systeme die Exposition verringern. Der gemeldete Einsatz eines KI-Agenten beruht auf dem vorläufigen Bericht von DIVD über den Vorfall; daraus sollte keine allgemeinere Aussage über Fähigkeiten oder Automatisierung von Angreifern abgeleitet werden. Verteidiger sollten sich auf die bestätigten Grenzen der Schwachstellen, Zugangswege, Segmentierung und beobachtbare Belege in ihren eigenen Umgebungen konzentrieren.

Schreibe einen Kommentar