DIVD, Zammad Sıfır Gün Açıklarının Yapay Zekâ Destekli Bir Ağ İhlaline Olanak Tanıdığını Söylüyor

Network router infrastructure protected by firewall and access controls

DIVD, 30 Eylül’de iki Zammad sıfır gün açığının 21 Eylül’deki bir ihlalde kullanıldığını açıkladı. Kurumun soruşturması hâlâ sürdüğü için bu anlatım ön değerlendirme olarak ele alınmalıdır. DIVD, bir yapay zekâ ajanının açıkları saniyeler içinde zincirlediğini, ağ segmentasyonunun ise etkilenen ortam içindeki daha ileri hareketi sınırladığını söyledi.

Farklı rollere sahip iki güvenlik açığı

CVE-2026-102489, oturum ele geçirmenin ardından zammad hizmet kullanıcısı yetkileriyle uzaktan kod yürütülmesine olanak tanıyabilir. 6.3.0 ile 6.5.4 arasındaki sürümleri etkiler. Sorun 7.0.0 ile 7.1.3 arasındaki sürümlerde de mevcuttur; ancak sağlanan kayıt, belirtilen ortam koşullarında bu sürümlerde istismar edilemediğini söylüyor. Bildirilen CVSS puanı 9.4’tür.

CVE-2026-102490, yerel bir zammad kullanıcısının yetkilerini root düzeyine yükseltmesine olanak tanıyabilir. 1.5.0’dan 7.1.0-alpha öncesine kadar olan sürümleri etkiler ve haberlerde, açıklama tarihinde yayımlanmış tüm sürümlerin etkilendiği belirtildi. Bildirilen CVSS puanı da 9.4’tür. Bu sorunlar birlikte, uygulama katmanındaki zayıflıkların daha geniş siber-fiziksel güvenlik ortamı açısından neden önem taşıyabileceğini gösteriyor.

Yönlendirmeler gelişirken müdahale

Operatörler güncel Zammad ve DIVD yönlendirmelerini izlemeli ve düzeltilmiş bir sürüm kullanıma sunulduğunda bu sürümü uygulamalıdır. Soruşturma ve iyileştirme tavsiyeleri gelişmeye devam ederken savunmasız sistemleri izole etmek maruziyeti azaltabilir. Bir yapay zekâ ajanının kullanıldığına ilişkin bildirim, DIVD’nin ön olay anlatımına dayanmaktadır; saldırgan kapasitesi veya otomasyon hakkında daha geniş bir iddiaya genellenmemelidir. Savunma ekipleri, doğrulanmış güvenlik açığı sınırlarına, erişim yollarına, segmentasyona ve kendi ortamlarındaki gözlemlenebilir kanıtlara odaklanmalıdır.

Kaynaklar ve ek okumalar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir