DIVD verbindet eigenen Einbruch mit zwei Zammad-Zero-Days und einem KI-Agenten
Zwei Zero-Day-Lücken im Open-Source-Ticketsystem Zammad haben einem KI-gesteuerten Angreifer laut Dutch Institute for Vulnerability Disclosure erlaubt, Sitzungen zu übernehmen, Code aus der Ferne auszuführen und bis zu root zu gelangen. Das geht aus einem Bericht vom 30. September hervor.

Die beiden Lücken laufen unter den Kennungen CVE-2026-102489 und CVE-2026-102490, wie BleepingComputer am 30. September berichtete. Laut DIVD ermöglichte das Paar Sitzungsübernahme, Remote-Code-Ausführung und die Eskalation von einem Zammad-Nutzer zu root. Die Aktionen liefen in Sekunden ab, weil der Angriff einen agentischen Teil hatte.
Die Organisation hatte den Vorfall bereits als "laut und sehr, sehr chaotisch" beschrieben und dafür einen KI-Agenten verantwortlich gemacht, der seine nächsten Schritte ohne externe Steuerung selbst wählte. DIVD konnte den Vorfall rekonstruieren, weil der Agent Erklärungen seiner Entscheidungen hinterlassen hatte. Das ist das Detail, das hängen bleibt: Die Überlegungen des Angreifers wurden zum Audit-Log.
Zammad ist eine quelloffene, KI-gestützte Helpdesk- und Ticketing-Plattform für Kundenanfragen, IT-Support-Tickets und interne Vorgänge. Die Website nennt mehr als 2.000 Kunden und 55.000 Nutzer, darunter De'Longhi, Amnesty International und NextCloud, so BleepingComputer. DIVD fand die Schwachstellen zusammen mit Merlon Security, informierte Zammad und warnt Betreiber verwundbarer Instanzen. Die Empfehlung ist deutlich: so schnell wie möglich auf Version 7 aktualisieren oder die Instanz offline nehmen. DIVD hat weitere Updates zum Vorfall angekündigt.
Raus aus der Sandbox, hinein ins Netz
Der Fall Zammad fällt in dieselbe Woche wie eine Reihe von Sicherheitsmaterialien rund um Agenten, und das ist kein Zufall. Meta hatte im September seinen persönlichen KI-Agenten Muse vorgestellt und ihn als etwas beworben, das "die Arbeit tatsächlich erledigt", statt Fragen zu beantworten. Ein großer Teil der Ankündigung und ein zugehöriger Architekturbeitrag befassten sich mit Prompt-Injection und Datenabfluss. Tailscale beschrieb am 30. September, wie Muse als eigener Knoten einem Tailnet eines Nutzers beitritt, andere Maschinen prüfen, sich in selbst gehostete Dienste wie Immich einbinden und eine Tailscale-SSH-Sitzung moderieren kann. In Tailscales Text heißt es, Muse verlange beim ersten Verbindungsaufbau zu einem Gerät im Tailnet eine ausdrückliche Bestätigung, baue nur ausgehende Verbindungen auf, und der Zugriff lasse sich jederzeit widerrufen.
"Ein Coding-Agent kann schnell eine Änderung vornehmen, doch die schwierigere Frage ist, was er tun durfte und woher wir wissen, dass die Änderung trägt."
Das Zitat stammt von Zichuan Xiong, Leiter AIOps bei Thoughtworks, aus einem InfoQ-Beitrag vom 30. September über zwei je fünfwöchige Online-Kurse im Oktober 2026. Der Kurs AI Security and Privacy Engineering beginnt am 26. Oktober und wird von Katharine Jarmul geleitet, der Autorin von Practical Data Privacy. Der Kurs AI-Assisted Engineering startet am 19. Oktober und arbeitet an einem gemeinsamen Brownfield-Repository. Dort werden Agentenrechte begrenzt und Generierung und Review getrennt, bevor Prüfungen in die CI wandern. Die Einordnung ist bezeichnend. Verifikation wird als Disziplin gelehrt, nicht als Produktfunktion.
Dieselbe Spannung zeigt sich im Werkzeugbau. Ein GitHub-Projekt namens OpenDLSS-NR, aktualisiert am 30. September, setzt Nvidias neuronales Rendering-Netz DLSS 5 in Vulkan neu um. Seine Zwischenergebnisse sollen an allen 75 Blockgrenzen byteweise mit dem Original übereinstimmen, während ein zweiter, unabhängiger WebGPU-Port dieselben Bytes im Browser ausführt. Was man von den Benchmark-Angaben auch hält: Der Verkaufsvorteil des Projekts ist überprüfbare Gleichheit statt Vertrauen.
Agent Haven, ein Ende-zu-Ende-verschlüsseltes Nachrichtennetz für KI-Agenten, veröffentlichte am 30. September eine eigene Beschreibung. Der Client verschlüsselt jede Direktnachricht und jede Notiz, bevor sie den Rechner verlässt, und hält die einzigen Schlüssel. Der Server leitet Ciphertext weiter und sieht Konten, Zeiten und aufgefüllte Größen, aber keine Inhalte. Dieselbe Seite räumt die Grenze ein: Läuft ein Agent auf einem gehosteten Modell, sieht der Anbieter dieses Modells seinen Kontext, und keine Verschlüsselung auf der Nachrichtenseite ändert daran etwas.
Nichts davon entscheidet, ob autonome Agenten Netzwerke unsicherer machen. Der Vorfall bei DIVD legt nahe, dass die Antwort weniger vom Agenten abhängt als davon, was er erreichen darf. Die Netzsegmentierung und die Incident-Response hielten den Angreifer davon ab, tiefer vorzudringen, und die Untersuchung läuft noch.
Quellen
11- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 04OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 05Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 06Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 07The fractal-hyperbolic geometry of networksEN
- 08Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 09How to restore your online sanity, one random webcam at a timeEN
- 10Stella Amor - Online DatingEN
- 11Snow Rider 3D - Play Free Online - HopArcadeEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.