L'organizzazione no-profit olandese DIVD violata da un agente AI che ha sfruttato due zero-day di Zammad
Un agente AI ha violato il Dutch Institute for Vulnerability Disclosure (DIVD) sfruttando due falle zero-day nel sistema di ticketing Zammad, ha dichiarato l'organizzazione no-profit il 30 settembre, poche ore dopo che ai manutentori di Zammad era stato detto di applicare la patch.

Il Dutch Institute for Vulnerability Disclosure, organizzazione no-profit di ricerca sulla sicurezza composta da volontari, ha dichiarato il 30 settembre che la sua rete è stata violata da un agente AI. L'agente ha sfruttato due falle fino ad allora sconosciute in Zammad, la piattaforma open source di helpdesk e ticketing. BleepingComputer ha riferito che le falle sono tracciate come CVE-2026-102489 e CVE-2026-102490 e che, insieme, hanno consentito il dirottamento delle sessioni, l'esecuzione di codice da remoto e l'escalation fino a root. Secondo DIVD l'attacco è durato pochi secondi, perché l'agente ha agito senza indicazioni umane.
Il dettaglio che conta di più non è la velocità. È la traccia che l'agente si è lasciato alle spalle. DIVD ha ricostruito l'incidente perché l'agente registrava spiegazioni chiare delle proprie decisioni, consegnando di fatto agli investigatori una trascrizione. "Usate insieme, hanno permesso agli attaccanti di dirottare le sessioni, eseguire codice da remoto e scalare i privilegi dall'utente Zammad a root, in pochi secondi, grazie alla componente agentica di questo attacco", ha dichiarato DIVD. L'organizzazione attribuisce alla segmentazione della rete il merito di aver fermato un movimento più profondo e afferma che le indagini proseguono.
Perché finisce nel filone della disinformazione
La ricerca sulla disinformazione e la risposta agli incidenti di sicurezza si appoggiano sempre più spesso alla stessa infrastruttura. Le mailing list, le code di ticketing, le unità condivise e i bridge di chat che i ricercatori usano per coordinarsi sono esattamente i sistemi che un agente autonomo sonda per primi. Secondo BleepingComputer, Zammad rivendica nella propria comunicazione oltre 2.000 clienti e 55.000 utenti, tra cui De'Longhi, Amnesty International e NextCloud. Una singola istanza non aggiornata non è quindi solo un problema informatico. È una potenziale base di partenza per chiunque voglia leggere, alterare o divulgare il materiale di lavoro di organizzazioni che documentano campagne di disinformazione.
La soluzione consigliata da DIVD è netta: aggiornare alla versione 7, che l'organizzazione considera sicura, oppure mettere l'istanza offline il prima possibile. La no-profit ha dichiarato di aver individuato le vulnerabilità insieme a Merlon Security e di stare avvisando gli altri utenti delle istanze esposte. Ha promesso ulteriori aggiornamenti il 1 ottobre.
La violazione segue un filone di incidenti alla velocità dell'AI che i team di sicurezza stanno solo ora iniziando a mettere in conto. Nella stessa settimana InfoQ ha aperto le iscrizioni a due corsi online di cinque settimane, AI Security & Privacy Engineering dal 26 ottobre e AI-Assisted Engineering dal 19 ottobre, entrambi costruiti attorno al problema che un agente può modificare un sistema più in fretta di quanto un processo di revisione riesca a intercettarlo. Katharine Jarmul, che facilita il corso sulla sicurezza, ha inquadrato il problema nell'annuncio di InfoQ: "Una revisione di sicurezza AI deve seguire i dati e le decisioni in tutto il sistema." Zichuan Xiong di Thoughtworks, che co-facilita il corso di ingegneria, ha posto la versione operativa della stessa domanda: "Un agente di programmazione può fare una modifica in fretta, ma la domanda più difficile è cosa gli è stato permesso di fare e come sappiamo che la modifica è solida."
Gli agenti ottengono reti proprie
Nel frattempo gli strumenti per gli agenti maturano più in fretta della governance che li circonda. Il 30 settembre Tailscale ha pubblicato una guida tecnica su come Muse, il nuovo agente personale di Meta, si unisce alla tailnet privata di un utente come nodo a sé stante, elenca lo stato delle altre macchine e può arbitrare una sessione Tailscale SSH. Il design dichiarato da Meta prevede una macchina virtuale Linux isolata per impostazione predefinita dai dati dell'utente e dai servizi esterni, più connettori per calendario, contatti, dispositivi per la casa intelligente, Gmail, Outlook e Spotify. Tailscale segnala il rischio evidente: un agente che può vedere i servizi self-hosted e usare SSH attraverso una tailnet è una proposta molto diversa da un chatbot.
Altrove, il 30 settembre uno sviluppatore indipendente ha pubblicato OpenDLSS-NR, una reimplementazione in Vulkan della rete di rendering neurale DLSS 5 di Nvidia che l'autore definisce bit-exact rispetto all'originale, con un secondo port WebGPU che esegue gli stessi pesi in un browser senza tensor core. È un progetto di rendering, non di sicurezza, ma dimostra la stessa tendenza: pipeline proprietarie complesse vengono ricostruite allo scoperto, in fretta, da team piccoli.
Su questo sfondo, il materiale più vecchio del mucchio di questa settimana si legge come un promemoria di quanto a lungo vada avanti il problema della disinformazione. La rubrica di Big Think del 29 settembre sul ritorno delle mappe delle webcam è un piccolo caso di studio su come dati aperti banali diventino infrastruttura di sorveglianza. Un sito di incontri lanciato il 29 settembre, Stella Amor, si promuove con filtri per finanze, fede e kink, a ricordare che i dati personali sono la materia prima sia della pubblicità mirata sia dell'ingegneria sociale. E un'intervista di neuroscienze computazionali pubblicata il 30 settembre sulle reti neurali a spike ricorda che i modelli di fondo continuano a migliorare a prescindere da cosa chiunque ne faccia.
Il filo comune non è che uno qualsiasi di questi sia una rete di disinformazione. È che il livello di coordinamento, i sistemi di ticketing, le tailnet, i framework per agenti, è il punto in cui oggi si sovrappongono campagne di disinformazione e incidenti di sicurezza. DIVD lo ha scoperto a proprie spese, e ha i log per dimostrarlo.
Fonti
10- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 04InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 05How to restore your online sanity, one random webcam at a timeEN
- 06Stella Amor - Online DatingEN
- 07Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 08Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 09Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 10The fractal-hyperbolic geometry of networksEN
Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.
I contenuti sono stati preparati dalla redazione con il supporto dell'IA.
Commenti
0- Nessun commento — sii il primo.