荷兰漏洞披露研究所(DIVD)近日披露了一起针对其自身基础设施的高级持续性威胁事件。该组织表示,攻击者利用开源帮助台系统 Zammad 中的两个零日漏洞,通过人工智能代理自动执行了从会话劫持到获取 Root 权限的完整攻击链。

据 DIVD 周四发布的事件报告称,整个攻击过程仅耗时数秒。恶意行为者首先滥用 CVE-2026-102489 实现未经认证的远程代码执行并窃取用户会话,随后利用 CVE-2026-102490将本地 zammad 用户的权限提升至 Root 级别。这两个漏洞在链式攻击场景下的 CVSS 4.0 评分均为 9.4。作为负责分配 CVE ID 的机构(CNA),DIVD 已公开上述漏洞详情。
此次入侵导致 DIVD 志愿安全研究人员的数据被窃。目前该非营利组织仍在调查具体哪些志愿者的信息受到影响。DIVD 警告称,数据泄露增加了社会工程攻击的风险,攻击者可能更容易冒充 DIVD 人员实施欺诈。
根据受影响版本范围,Zammad 6.3.0 至 6.5.4 版本易受 CVE-2026-102489 攻击;7.0.0 至 7.1.3 版本虽包含该漏洞代码,但因环境条件限制暂时无法被利用。所有 Zammad 版本均存在 CVE-2026-102490 导致的提权风险。
事件时间线显示,攻击发生于 9 月 21 日。DIVD 在发现异常后迅速锁定攻击者,切断数据中心系统访问,并与 Merlon 安全组组建联合事件响应团队。9 月 24 日,DIVD 向供应商 Zammad 通报了漏洞情况,同时通知了荷兰数据保护局和国家网络安全中心,并就后续法律选项与警方进行了沟通。
调查日志揭示了此次攻击的特殊性:操作模式表明这是由人工智能驱动的行为。攻击脚本中嵌入了类似“注释”的内容,解释了每一步行动的逻辑依据。与传统人类黑客不同,AI 代理在执行任务时会自动记录决策过程。这种以光速运行、具备明确逻辑链条的自动化攻击方式,标志着新型网络威胁的出现。
DIVD 在 LinkedIn 上发布了首份披露声明,坦言:“尽管这是一次糟糕的经历,但我们坚持公开、透明和诚实的原则。”这一处理方式获得了安全研究社区的广泛认可。





