---
title: DIVD dice che vulnerabilità zero-day in Zammad ha permesso una violazione della rete
url: https://www.elseif.net/it/divd-dice-che-vulnerabilita-zero-day-in-zammad-ha-permesso-una-violazione-della-rete
published: 2026-10-02T14:23:16+00:00
language: it
section: Modelli
source: https://www.bleepingcomputer.com/news/security/divd-says-zammad-zero-days-enabled-ai-driven-network-breach/
organizations: DIVD, Zammad, Merlon Security
publisher: elseif
---

# DIVD dice che vulnerabilità zero-day in Zammad ha permesso una violazione della rete

Il Dutch Institute for Vulnerability Disclosure ha dichiarato che la violazione della rete è stata resa possibile sfruttando una catena di due vulnerabilità zero-day nel sistema di ticketing open-source Zammad.

Precedentemente, l'organizzazione no-profit di ricercatori di sicurezza volontari aveva descritto l'attacco come "rumoroso e molto, molto disordinato", guidato da un AI agent che si muoveva autonomamente e sceglieva i propri passi senza intervento esterno.

DIVD ha recuperato dettagli estesi sull'attacco perché l'agente AI ha lasciato spiegazioni chiare sulle proprie decisioni, permettendo all'organizzazione di ricostruire l'incidente.

Secondo il nonprofit, le due vulnerabilità, identificate come CVE-2026-102489 e CVE-2026-102490, hanno consentito l'hijacking delle sessioni, l'esecuzione remota di codice e l'escalation a privilegi di root.

Dopo aver sfruttato le vulnerabilità, l'attaccante ha potuto accedere ad altri servizi, leggere ed esfiltrare dati dai sistemi di DIVD, tutte le azioni eseguite in pochi secondi grazie all'automazione AI.

"Usate insieme, hanno permesso agli attaccanti di hijackare sessioni, eseguire codice remoto e escalare privilegi dall'utente Zammad a root, in pochi secondi, grazie alla parte agentica di questo hack", ha dichiarato DIVD.

A causa della segmentazione della rete e delle azioni di risposta all'incidente, l'attore minaccioso non è riuscito a muoversi più in profondità nella rete, ma l'indagine è ancora in corso.

Zammad è una piattaforma open-source di helpdesk e ticketing supportata da AI, utilizzata per gestire richieste dei clienti, richieste di supporto IT e ticketing interno.

La soluzione è disponibile come servizio self-hosted o hosted, e Zammad dichiara sul suo sito di avere più di 2.000 clienti e 55.000 utenti, inclusi De’Longhi, Amnesty International e NextCloud.

DIVD ha scoperto le vulnerabilità zero-day in collaborazione con Merlon Security. L'organizzazione ha notificato Zammad della questione e avverte altri utenti di istanze vulnerabili.

Il nonprofit raccomanda agli utenti di Zammad di aggiornare alla versione 7, considerata sicura, o di mettere offline l'istanza il prima possibile.

DIVD si è impegnata a condividere ulteriori aggiornamenti sull'incidente domani.
