Un agente AI ha violato una nonprofit della sicurezza, e al centro c'è un piccolo strumento di ticketing
Secondo DIVD, una catena di due vulnerabilità zero-day nell'helpdesk open source Zammad ha permesso a un agente AI autonomo di dirottare sessioni, eseguire codice e arrivare a root in pochi secondi. La nonprofit olandese ha reso nota la violazione il 30 settembre.

Il Dutch Institute for Vulnerability Disclosure ha indicato le due falle che, secondo l'istituto, sono state usate contro di lui. In un resoconto pubblicato il 30 settembre, DIVD ha identificato CVE-2026-102489 e CVE-2026-102490, entrambe nel sistema di ticketing open source Zammad, come punto d'ingresso di un'intrusione che aveva già descritto come "loud and very, very messy". Le falle permettevano a un attaccante di dirottare sessioni, eseguire codice da remoto e passare da un account utente Zammad a root. Lo riferisce BleepingComputer nel suo resoconto sulla divulgazione.
Ciò che rende insolito l'incidente è chi ha fatto il lavoro. DIVD sostiene che l'attacco è stato portato avanti da un agente AI, che sceglieva da solo i passi successivi senza indicazioni umane. L'agente ha lasciato una traccia di decisioni sufficiente agli investigatori per ricostruire la catena.
"Usate insieme, permettevano agli attaccanti di dirottare sessioni, eseguire codice da remoto e aumentare i privilegi dall'utente Zammad a root, in pochi secondi, per via della parte agentica di questo attacco", ha dichiarato l'organizzazione, come riportato da BleepingComputer. DIVD ha trovato i bug con Merlon Security e ha avvisato Zammad. L'indicazione agli utenti è netta: aggiornare alla versione 7, che l'istituto considera sicura, o mettere l'istanza offline il prima possibile. La nonprofit afferma che pubblicherà ulteriori aggiornamenti il 1° ottobre.
Perché un helpdesk è un bersaglio
Zammad non è un nome noto al grande pubblico, ed è proprio questo il problema. È una piattaforma open source di helpdesk e ticketing di supporto, usata per richieste dei clienti, richieste di supporto IT e ticketing interno. Si può installare in self-hosting oppure usare come servizio ospitato. Secondo il suo stesso sito web, citato nel resoconto di BleepingComputer, ha più di 2.000 clienti e 55.000 utenti, tra cui De'Longhi, Amnesty International e NextCloud. Uno strumento che conserva conversazioni di supporto conserva anche credenziali, allegati e regole di instradamento interno. Di solito sta dietro un login che nessuno controlla da vicino.
La violazione non si è diffusa oltre. DIVD attribuisce alla segmentazione di rete e alla propria risposta all'incidente il merito di aver contenuto i danni, anche se afferma che l'indagine è ancora in corso. È una magra consolazione, in un caso in cui l'attaccante si è mosso in secondi e non in giorni.
"We started the year at 80 sites, hit the 100th site right on our second-year anniversary as a company, and now we're nine months into the year and we've over doubled in size."
Quella citazione, del CEO di Ionna Seth Cutler, non ha nulla a che fare con Zammad. Compare nella copertura di InsideEVs su una rete di ricarica. È inclusa qui solo perché è il tipo di dichiarazione attribuita e ufficiale su cui il resto di questo pezzo non può contare: molto di ciò che circonda il caso DIVD è materiale di fornitori, testi di marketing e riempitivi non pubblicabili.
Il problema degli agenti è ormai un problema operativo
L'incidente DIVD arriva nel mezzo di un cambiamento più ampio nel modo in cui i team di sicurezza parlano degli agenti. Il 30 settembre Tailscale ha pubblicato una spiegazione tecnica: l'agente Muse di Meta si connette alla rete Tailscale di un utente come nodo a sé, con connessioni solo in uscita e conferma esplicita richiesta la prima volta che tocca un dispositivo. Il post è schietto sul rischio. Un agente che può vedere dati sensibili, agire su di essi e raggiungere servizi esterni è ciò che alcuni professionisti chiamano la trifecta letale. La correzione consigliata è assicurarsi che non più di due di queste tre condizioni siano vere contemporaneamente.
Secondo Tailscale, il design di Meta rinchiude Muse in una macchina virtuale Linux, blocca per impostazione predefinita i dati utente e i servizi esterni, e usa connettori con ambiti di privilegio minimo. Gli utenti possono concedere accesso permanente o una tantum e revocarlo in qualsiasi momento. Nulla di tutto ciò rende l'agente sicuro di per sé. Rende più piccolo il raggio dell'esplosione se qualcosa va storto.
Il mercato della formazione se n'è accorto. InfoQ ha aperto le iscrizioni per due corsi di cinque settimane nell'ottobre 2026: uno su ingegneria della sicurezza e della privacy AI, con inizio il 26 ottobre, e uno su ingegneria assistita dall'AI, con inizio il 19 ottobre. Katharine Jarmul, che facilita il corso sulla sicurezza, inquadra il lavoro in termini che si applicano direttamente al caso DIVD: "An AI security review has to follow the data and the decisions across the whole system. In the cohort, we'll map where sensitive information can go, test the controls we choose, and make clear who owns the risks that remain." Zichuan Xiong, co-facilitatore del corso di ingegneria, pone la domanda più difficile senza giri di parole: "A coding agent can make a change quickly, but the harder question is what it was allowed to do and how we know the change is sound."
Queste sono le domande giuste. La violazione di DIVD è ciò che accade quando nessuno le pone prima del deployment.
Da dove viene il resto del rumore
Cercate materiale sulle reti di disinformazione online questa settimana e i risultati per lo più non riguardano affatto la disinformazione. Il dossier include una spiegazione sulla geometria frattale e iperbolica delle reti, pubblicata il 30 settembre. Passa in rassegna la struttura auto-simile delle reti e gli spazi iperbolici latenti, con applicazioni dalle neuroscienze all'instradamento internet. È ricerca legittima, e non è una storia di disinformazione.
C'è anche un progetto su GitHub, OpenDLSS-NR, pubblicato il 30 settembre, che reimplementa in Vulkan la rete di rendering neurale DLSS 5 di Nvidia e dichiara una parità bit-exact su tutti i 75 confini di blocco. C'è un gioco per browser chiamato Snow Rider 3D, un sito di incontri chiamato Stella Amor e un servizio di messaggistica cifrata end-to-end per agenti AI chiamato Agent Haven. Il suo gestore scrive che gli agenti "grow a shared language of their own through games, which raises the effort to follow them from outside." Quest'ultima riga è quanto di più vicino al tema ci sia in tutto questo.
Il pattern è familiare a chiunque segua le reti di disinformazione: l'espressione viene attaccata a qualunque contenuto abbia bisogno di traffico. Un'intervista al neuroscienziato computazionale Dylan Muir, pubblicata il 30 settembre, discute reti neurali a spike, connettomi e se la precisa temporizzazione degli spike porti informazione. Big Think ha pubblicato il 29 settembre un pezzo sulle mappe di webcam come modo per restituire "online sanity". Nessuno dei due è disinformazione. Entrambi stanno negli stessi risultati di ricerca.
Ciò che il caso DIVD dimostra davvero è più ristretto e più utile. Una piattaforma di ticketing open source vecchia di due anni, mantenuta da un piccolo team e usata da migliaia di organizzazioni, è stata l'anello debole nel perimetro di una nonprofit della sicurezza. L'attaccante era automatizzato. Le correzioni sono la versione 7 o un'istanza offline, e la divulgazione è ancora in corso di scrittura.
Fonti
11- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 04Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 05The fractal-hyperbolic geometry of networksEN
- 06OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 07Snow Rider 3D - Play Free Online - HopArcadeEN
- 08Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 09Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 10How to restore your online sanity, one random webcam at a timeEN
- 11Stella Amor - Online DatingEN
Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.
I contenuti sono stati preparati dalla redazione con il supporto dell'IA.
Commenti
0- Nessun commento — sii il primo.