DIVD, Zammad Sıfır Gecikme Zorgusu Saldırısını Açıkladı
2 Ekim 2026 · 2 dk okuma
Ayrıca şu dilde de yayımlandı Bahasa Indonesia, ไทย, العربية, Deutsch, Nederlands, Русский
Dutch Institute for Vulnerability Disclosure (DIVD), Zammad yardımcı hizmet sisteminde iki ayrı sıfır gecikme güvenlik açığını değerlendiren bir saldırının Zammad ağının güvenliği altına girdiğini açıkladı.
Bu saldırı, açık kaynak Zammad yazılımının iki güvenlik açığını değerlendirmeyi sağlayan bir zincir üzerinden gerçekleşmişti.
DIVD, bu saldırının yapısının AI destekli bir aracın kararlarını bağımsız olarak seçmesiyle mümkün olduğunu belirtti.
Bu güvenlik açıkları, CVE-2026-102489 ve CVE-2026-102490 olarak işaretlenmişti ve oturum kavrama, uzaktan kod yürütme ve yönetici haklarına yükseltme gibi işlemleri mümkün kılan iki güvenlik açığını ifade etmektedir.
Bu iki güvenlik açığı bir araya gelmesi, oturumu kavrama, uzaktan kod yürütme ve yönetici haklarına yükseltme işlemlerini birkaç saniye içinde gerçekleştirebilmeyi sağladı.
DIVD, bu saldırının yapısı AI tarafından otomatikleştirilmiş bir şekilde gerçekleşmesi nedeniyle hızlı bir şekilde veri kaybı ve sistem yönetimi sorunlarına yol açabileceğini belirtti.
Saldırganlar, sistemden veri çıkarmak ve DIVD sistemlerine erişim sağlamak için bu güvenlik açılarını kullanmıştı.
DIVD, bu saldırının sadece bölgedeki bir bölümü etkilediğini ve ağda daha derin bir şekilde ilerlemediğini belirtti.
Zammad, açık kaynak AI destekli bir yardımcı hizmet platformu olup, müşteri sorgularını ve IT destek taleplerini yönetmek için kullanılan bir sistemdir.
Zammad, kendini barındıran veya barındırmayan bir hizmet olarak sunulur ve web sitesinde 2.000 müşteri ve 55.000 kullanıcı olduğunu belirtti.
Bu kullanıcıların arasında De’Longhi, Amnesty International ve NextCloud gibi kurumlar yer alıyor.
DIVD, bu güvenlik açıklarını Merlon Security ile birlikte keşfetmiş ve Zammad’a bildirmiş ve diğer kullanıcılara da uyarıda bulunmuş.
DIVD, sürüm 7’ye güncellenmenin güvenli olduğunu ve mümkünse anında sistem kapatılmasını önerdi.
DIVD, yarın daha fazla bilgi paylaşmayı planladığını açıkladı.
BleepingComputer, Mikko Hyppönen ve NFL, CHANEL, Atlassian gibi kurumlardan güvenlik liderlerinin bir araya geldiği iki saatlik dijital toplantıyı düzenliyor.
Toplantı, AI hızlı saldırıların neyi değiştirdiğini, savunmacıların durdurması gereken şeyleri ve hızla doğrulama, karar verme, düzeltme ve yeniden doğrulama sürecini anlatacak.
Bu etkinlik, AI destekli saldırıların büyümesiyle ilgili güvenlik stratejileri üzerine odaklanıyor.