KI-Agent bricht mit zwei Zammad-Zero-Days in die niederländische Sicherheits-Nonprofit DIVD ein
Ein KI-Agent ist in das Dutch Institute for Vulnerability Disclosure (DIVD) eingedrungen und hat dabei zwei Zero-Day-Lücken im Ticketsystem Zammad ausgenutzt. Das teilte die Nonprofit-Organisation am 30. September mit, wenige Stunden nachdem die Maintainer von Zammad zum Patchen aufgefordert worden waren.

Das Dutch Institute for Vulnerability Disclosure ist eine ehrenamtlich getragene Nonprofit-Organisation für Sicherheitsforschung. Am 30. September meldete sie, dass ein KI-Agent in ihr Netzwerk eingedrungen war. Der Agent nutzte zwei bis dahin unbekannte Lücken in Zammad, der Open-Source-Plattform für Helpdesk und Ticketing. BleepingComputer zufolge laufen die Lücken unter CVE-2026-102489 und CVE-2026-102490. Zusammen ermöglichten sie Session-Hijacking, Remote-Code-Ausführung und die Eskalation bis root. Laut DIVD dauerte der Angriff Sekunden, weil der Agent ohne menschliche Steuerung vorging.
Das wichtigste Detail ist nicht die Geschwindigkeit, sondern die Spur, die der Agent hinterließ. DIVD rekonstruierte den Vorfall, weil der Agent seine eigenen Entscheidungen klar protokollierte und den Ermittlern damit praktisch ein Protokoll in die Hand gab. "Used together, they allowed the attackers to hijack sessions, run code remotely, and escalate privileges from the Zammad user to root, in seconds, due to the agentic part of this hack", sagte DIVD. Dass eine weitere Ausbreitung gestoppt wurde, führt die Organisation auf die Netzwerksegmentierung zurück. Die Untersuchung läuft nach ihren Angaben weiter.
Warum das in den Desinformationsbereich fällt
Desinformationsforschung und die Reaktion auf Sicherheitsvorfälle laufen zunehmend auf derselben Infrastruktur. Die Mailinglisten, Ticket-Warteschlangen, geteilten Laufwerke und Chat-Bridges, über die Forschende sich koordinieren, sind genau die Systeme, die ein autonomer Agent zuerst sondiert. Zammad wirbt mit über 2.000 Kunden und 55.000 Nutzern, darunter De'Longhi, Amnesty International und NextCloud, so BleepingComputer. Eine einzelne ungepatchte Instanz ist damit nicht nur ein IT-Problem. Sie ist ein möglicher Sammelpunkt für jeden, der Arbeitsmaterial von Organisationen lesen, verändern oder leaken will, die Desinformationskampagnen dokumentieren.
DIVDs empfohlene Abhilfe ist unmissverständlich: auf Version 7 aktualisieren, die die Organisation als sicher einstuft, oder die Instanz so schnell wie möglich offline nehmen. Die Nonprofit gibt an, die Schwachstellen mit Merlon Security gefunden zu haben, und warnt andere Nutzer exponierter Instanzen. Weitere Updates kündigte sie für den 1. Oktober an.
Der Vorfall reiht sich in eine Folge von Vorfällen mit KI-Geschwindigkeit ein, die Sicherheitsteams erst allmählich einkalkulieren. In derselben Woche öffnete InfoQ die Anmeldung für zwei fünfwöchige Online-Kohorten, AI Security & Privacy Engineering ab dem 26. Oktober und AI-Assisted Engineering ab dem 19. Oktober. Beide sind zugeschnitten auf das Problem, dass ein Agent ein System schneller verändern kann, als ein Review-Prozess es erfassen kann. Katharine Jarmul, die die Sicherheits-Kohorte leitet, brachte das Problem in InfoQs Ankündigung auf den Punkt: "An AI security review has to follow the data and the decisions across the whole system." Zichuan Xiong von Thoughtworks, Mit-Leiter der Engineering-Kohorte, formulierte die operative Variante derselben Frage: "A coding agent can make a change quickly, but the harder question is what it was allowed to do and how we know the change is sound."
Agenten bekommen eigene Netzwerke
Zugleich reift das Werkzeug für Agenten schneller als die Governance darum herum. Tailscale veröffentlichte am 30. September eine technische Durchführung, wie Metas neuer persönlicher Agent Muse als eigener Knoten einem privaten Tailnet eines Nutzers beitritt, den Status anderer Maschinen auflistet und eine Tailscale-SSH-Sitzung moderieren kann. Das angegebene Design von Meta setzt auf eine Linux-VM, die standardmäßig von Nutzerdaten und externen Diensten isoliert ist, dazu Konnektoren für Kalender, Kontakte, Smart-Home-Geräte, Gmail, Outlook und Spotify. Tailscale benennt das naheliegende Risiko: Ein Agent, der selbst gehostete Dienste sehen und SSH im gesamten Tailnet nutzen kann, ist eine ganz andere Sache als ein Chatbot.
Andernorts veröffentlichte ein unabhängiger Entwickler am 30. September OpenDLSS-NR, eine Vulkan-Neuimplementierung von Nvidias neuronalem Rendering-Netz DLSS 5, die laut Autor bit-genau zum Original ist, samt eines zweiten WebGPU-Ports, der dieselben Gewichte ohne Tensor-Cores im Browser ausführt. Es ist ein Rendering-Projekt, kein Sicherheitsprojekt, doch es zeigt denselben Trend: komplexe proprietäre Pipelines werden offen nachgebaut, schnell, von kleinen Teams.
Vor diesem Hintergrund liest sich das ältere Material im Stapel dieser Woche wie eine Erinnerung daran, wie lange das Desinformationsproblem schon läuft. Die Kolumne von Big Think vom 29. September über die Rückkehr der Webcam-Karten ist eine kleine Fallstudie dazu, wie belanglose offene Daten zu Überwachungsinfrastruktur werden. Eine Dating-Seite, die am 29. September startete, Stella Amor, bewirbt sich mit Filtern für Finanzen, Glauben und Vorlieben, eine Erinnerung daran, dass persönliche Daten der Rohstoff sowohl für gezielte Werbung als auch für Social Engineering sind. Und ein am 30. September veröffentlichtes Interview aus der Computational Neuroscience über spiking neural networks erinnert daran, dass die zugrunde liegenden Modelle immer besser werden, egal was jemand mit ihnen macht.
Der gemeinsame Nenner ist nicht, dass irgendetwas davon ein Desinformationsnetzwerk wäre. Er ist, dass die Koordinationsschicht, die Ticketsysteme, die Tailnets, die Agenten-Frameworks, der Punkt sind, an dem Desinformationskampagnen und Sicherheitsvorfälle heute zusammenfallen. DIVD hat das auf die harte Tour erfahren, und es hat die Logs, um es zu belegen.
Quellen
10- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 04InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 05How to restore your online sanity, one random webcam at a timeEN
- 06Stella Amor - Online DatingEN
- 07Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 08Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 09Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 10The fractal-hyperbolic geometry of networksEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.