Ein KI-Agent bricht bei einem Sicherheits-Nonprofit ein, im Zentrum ein kleines Ticketsystem
Zwei Zero-Day-Lücken im Open-Source-Helpdesk Zammad ließen einen autonomen KI-Agenten Sitzungen übernehmen, Code ausführen und in Sekunden Root-Rechte erlangen. Das teilte die niederländische Organisation DIVD am 30. September mit.

Das Dutch Institute for Vulnerability Disclosure hat die beiden Lücken benannt, die nach eigenen Angaben gegen die Organisation eingesetzt wurden. In einem am 30. September veröffentlichten Bericht nennt DIVD die CVE-2026-102489 und die CVE-2026-102490, beide im Open-Source-Ticketsystem Zammad, als Einstiegspunkt für einen Angriff, den die Organisation zuvor als "laut und sehr, sehr chaotisch" beschrieben hatte. Die Lücken erlaubten es einem Angreifer, Sitzungen zu übernehmen, Code aus der Ferne auszuführen und von einem Zammad-Benutzerkonto zu Root aufzusteigen. Das geht aus dem Bericht von BleepingComputer über die Offenlegung hervor.
Ungewöhnlich macht den Vorfall, wer die Arbeit gemacht hat. DIVD zufolge steuerte ein KI-Agent den Angriff, wählte seine nächsten Schritte ohne menschliche Anweisung und hinterließ genug Entscheidungsspuren, damit die Ermittler die Kette rekonstruieren konnten.
"Zusammen genutzt erlaubten sie den Angreifern, Sitzungen zu übernehmen, Code aus der Ferne auszuführen und Rechte vom Zammad-Benutzer zu Root zu eskalieren, und das in Sekunden, wegen des agentischen Teils dieses Hacks", sagte die Organisation, zitiert von BleepingComputer. DIVD fand die Fehler zusammen mit Merlon Security und hat Zammad informiert. Die Empfehlung an Nutzer ist unmissverständlich: auf Version 7 aktualisieren, die die Organisation als sicher einstuft, oder die Instanz so schnell wie möglich offline nehmen. Weitere Aktualisierungen will das Nonprofit am 1. Oktober veröffentlichen.
Warum ein Helpdesk ein Ziel ist
Zammad ist kein bekannter Name, und genau das ist das Problem. Die Plattform für Helpdesk und Support-Tickets ist Open Source und wird für Kundenanfragen, IT-Support-Anfragen und interne Tickets genutzt. Sie läuft entweder selbst gehostet oder als gehosteter Dienst. Laut der eigenen Website, zitiert im Bericht von BleepingComputer, hat sie mehr als 2.000 Kunden und 55.000 Nutzer, darunter De'Longhi, Amnesty International und NextCloud. Ein Werkzeug, das Support-Gespräche speichert, hält Zugangsdaten, Anhänge und interne Weiterleitungsregeln. Es sitzt meist hinter einem Login, das niemand genau beobachtet.
Der Einbruch breitete sich nicht weiter aus. DIVD schreibt die Begrenzung des Schadens der Netzwerksegmentierung und der eigenen Incident-Response zu, auch wenn die Untersuchung nach Angaben der Organisation noch läuft. Das ist ein kleines Glück in einem Fall, in dem der Angreifer in Sekunden vorankam statt in Tagen.
"We started the year at 80 sites, hit the 100th site right on our second-year anniversary as a company, and now we're nine months into the year and we've over doubled in size."
Dieses Zitat von Ionna-CEO Seth Cutler hat nichts mit Zammad zu tun. Es stammt aus der Berichterstattung von InsideEVs über ein Ladenetz und steht hier nur, weil es die Art belegter, offizieller Aussage ist, auf die sich der Rest dieses Textes nicht stützen kann: Vieles rund um den DIVD-Fall ist Anbietermaterial, Werbetext und nicht veröffentlichbarer Füllstoff.
Das Agentenproblem ist jetzt ein Betriebsproblem
Der DIVD-Vorfall fällt mitten in einen breiteren Wandel, wie Sicherheitsteams über Agenten sprechen. Tailscale veröffentlichte am 30. September eine technische Erläuterung, die beschreibt, wie Metas Muse-Agent sich als eigener Knoten mit dem Tailscale-Netzwerk eines Nutzers verbindet, mit rein ausgehenden Verbindungen und einer ausdrücklichen Bestätigung, die beim ersten Zugriff auf ein Gerät nötig ist. Der Beitrag ist offen über das Risiko: Ein Agent, der sensible Daten sehen, auf sie einwirken und externe Dienste erreichen kann, ist das, was manche Praktiker als tödliche Dreifaltigkeit bezeichnen. Die empfohlene Abhilfe ist, dafür zu sorgen, dass nie mehr als zwei dieser drei Bedingungen gleichzeitig zutreffen.
Metas Entwurf, so Tailscale, sperrt Muse in eine Linux-VM, blockiert standardmäßig Nutzerdaten und externe Dienste und nutzt Konnektoren mit Rechtebeschränkung nach dem Minimalprinzip. Nutzer können dauerhaften oder einmaligen Zugriff gewähren und jederzeit widerrufen. Nichts davon macht den Agenten für sich genommen sicher. Es verkleinert den Schadensradius, wenn etwas schiefgeht.
Der Weiterbildungsmarkt hat das bemerkt. InfoQ öffnete die Anmeldung für zwei fünfwöchige Kurse im Oktober 2026, einen zu AI Security and Privacy Engineering ab dem 26. Oktober und einen zu AI-gestütztem Engineering ab dem 19. Oktober. Katharine Jarmul, die den Sicherheitskurs leitet, beschreibt die Arbeit in Begriffen, die direkt auf den DIVD-Fall passen: "An AI security review has to follow the data and the decisions across the whole system. In the cohort, we'll map where sensitive information can go, test the controls we choose, and make clear who owns the risks that remain." Zichuan Xiong, Mitveranstalter des Engineering-Kurses, formuliert die schwierigere Frage klar: "A coding agent can make a change quickly, but the harder question is what it was allowed to do and how we know the change is sound."
Das sind die richtigen Fragen. Der DIVD-Einbruch ist das, was passiert, wenn sie vor dem Einsatz niemand stellt.
Woher der übrige Lärm kommt
Wer diese Woche nach Material über Netzwerke für Online-Desinformation sucht, findet Ergebnisse, die größtenteils nichts mit Desinformation zu tun haben. Das Dossier enthält eine am 30. September veröffentlichte Erläuterung zur fraktalen und hyperbolischen Geometrie von Netzwerken. Sie bespricht selbstähnliche Netzwerkstrukturen und latente hyperbolische Räume mit Anwendungen von den Neurowissenschaften bis zum Internet-Routing. Das ist legitime Forschung, und es ist keine Desinformationsgeschichte.
Dazu kommt ein am 30. September eingestelltes GitHub-Projekt namens OpenDLSS-NR, das Nvidias neuronales Rendering-Netzwerk DLSS 5 in Vulkan neu umsetzt und bitgenaue Gleichheit über alle 75 Blockgrenzen hinweg beansprucht. Es gibt ein Browserspiel namens Snow Rider 3D, eine Dating-Seite namens Stella Amor und einen Ende-zu-Ende-verschlüsselten Nachrichtendienst für KI-Agenten namens Agent Haven. Dessen Betreiber schreibt, Agenten "entwickeln durch Spiele eine eigene gemeinsame Sprache, was den Aufwand erhöht, ihnen von außen zu folgen". Diese letzte Zeile kommt dem Thema am nächsten.
Das Muster kennt jeder, der Desinformationsnetzwerke verfolgt hat: Der Begriff wird an Inhalte gehängt, die Traffic brauchen. Ein am 30. September veröffentlichtes Interview mit dem Computational Neuroscientist Dylan Muir behandelt spikende neuronale Netze, Konnektome und die Frage, ob präzises Spike-Timing Informationen trägt. Big Think brachte am 29. September einen Beitrag über Webcam-Karten als Mittel, "online sanity" wiederherzustellen. Nichts davon ist Desinformation. Beides steht in denselben Suchergebnissen.
Was der DIVD-Fall tatsächlich zeigt, ist enger und nützlicher. Eine zwei Jahre alte Open-Source-Ticketing-Plattform, gepflegt von einem kleinen Team und genutzt von Tausenden Organisationen, war das schwächste Glied im Perimeter eines Sicherheits-Nonprofits. Der Angreifer war automatisiert. Die Behebung heißt Version 7 oder eine Offline-Instanz, und die Offenlegung wird noch geschrieben.
Quellen
11- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 04Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 05The fractal-hyperbolic geometry of networksEN
- 06OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 07Snow Rider 3D - Play Free Online - HopArcadeEN
- 08Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 09Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 10How to restore your online sanity, one random webcam at a timeEN
- 11Stella Amor - Online DatingEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.