Quavon Development
AI Cyber / Agent Security3 Min. Lesezeit

AI-Agent verkettete zwei Zammad-Zero-Days und erreichte bei DIVD Root

DIVD wurde über zwei Zammad-Zero-Days kompromittiert. Nach Angaben der Organisation verkettete ein agentischer AI-Angriffsprozess Session-Hijacking, Codeausführung und Privilegienausweitung bis Root innerhalb von Sekunden.

Redaktion von Quavon DevelopmentVeröffentlicht Aktualisiert
Die kurze Antwort

Beim Angriff auf das Dutch Institute for Vulnerability Disclosure wurden zwei zuvor unbekannte Zammad-Schwachstellen kombiniert. DIVD beschreibt den Angriffsprozess als agentisch: Er übernahm eine Sitzung, führte Code aus, eskalierte bis Root und griff auf weitere Dienste zu. Öffentlich belegt ist die schnelle autonome Verkettung der Angriffsschritte, nicht dass ein AI-Modell die Zero-Days selbst entdeckt hat.

Das Dutch Institute for Vulnerability Disclosure (DIVD) wurde am 21. September über sein eigenes Zammad-Ticketsystem kompromittiert. Die Organisation hatte den Vorfall zunächst als agentischen AI-Angriff beschrieben. Eine spätere technische Untersuchung identifizierte zwei zuvor unbekannte Zammad-Schwachstellen als Einstiegspfad.

Zusammen ermöglichten die beiden Fehler Session-Hijacking, Remote Code Execution als Zammad-Benutzer und anschließend eine Privilegienausweitung bis Root. DIVD schreibt, dass die agentische Komponente diese Kette innerhalb von Sekunden durchlief. Der Angreifer konnte danach auf weitere Dienste zugreifen und Daten lesen und exfiltrieren.

Der Vorfall ist damit enger einzuordnen als die verbreitete Formulierung „AI fand zwei Zero-Days“. Öffentlich belegt ist, dass ein AI-gestützter beziehungsweise autonom agierender Angriffsprozess zwei Zero-Days ausnutzte. Die bisher veröffentlichten Informationen belegen nicht, dass das Modell die Schwachstellen selbst entdeckt hat.

Zwei Fehler wurden zu einer vollständigen Angriffskette

Die Schwachstellen werden als CVE-2026-102489 und CVE-2026-102490 geführt. Beide betreffen Zammad, ein Open-Source-System für Helpdesk- und Support-Tickets.

Die erste Schwachstelle ermöglicht laut den veröffentlichten Analysen die Übernahme einer Sitzung. Die zweite führt zu Codeausführung und ermöglicht in der beobachteten Kette den Übergang vom Zammad-Kontext zu Root-Rechten auf dem Host.

Entscheidend ist die Kombination. Ein einzelner Fehler hätte nicht dieselbe Wirkung gehabt. Der Angriffsprozess musste den ersten Zugriff verwerten, die Umgebung untersuchen, den nächsten geeigneten Schritt auswählen und die zweite Schwachstelle einsetzen.

Help Net Security beschreibt den Ablauf unter Berufung auf DIVD als eine Kette, die innerhalb von Sekunden von der Session-Übernahme über Codeausführung bis Root führte. SC Media berichtet ebenfalls über den Vorfall und verweist auf die anschließende Datenexfiltration.

Netzwerksegmentierung begrenzte den Schaden

DIVD bemerkte verdächtige Aktivität und isolierte daraufhin seine Infrastruktur. Die Organisation behandelte den Vorfall zunächst nach dem Worst-Case-Prinzip und zog ein externes Incident-Response-Team hinzu.

Nach den bisher veröffentlichten Berichten konnte der Angreifer von dem kompromittierten System auf weitere Dienste zugreifen. Eine tiefere Ausbreitung im Netz wurde jedoch durch Segmentierung und die Incident Response begrenzt.

Das ist für die technische Einordnung relevant. Der AI-Agent machte aus zwei Softwarefehlern sehr schnell eine Angriffskette. Er hob aber die äußeren Netzwerkgrenzen nicht auf. Klassische Isolation blieb wirksam, nachdem die Anwendung selbst bereits verloren war.

Autonomie verkürzt die Zeit zwischen zwei Angriffsschritten

Viele bisher dokumentierte AI-Cyber-Fälle bestehen aus menschlich gesteuerten Angriffen, bei denen ein Modell Reconnaissance, Exploit-Entwicklung oder Skripting beschleunigt. Beim DIVD-Vorfall beschreibt die Organisation einen anderen Betriebsmodus: Der Agent habe innerhalb der Angriffskette selbst Entscheidungen getroffen.

Die veröffentlichte Evidenz erlaubt noch keine genaue Aussage darüber, welches Modell oder welches Agenten-Framework verwendet wurde. Ebenso ist nicht öffentlich dokumentiert, wie viel menschliche Steuerung vor Beginn des Angriffs stattfand. Formulierungen wie „vollständig autonom“ sollten deshalb nur mit Verweis auf DIVDs eigene Einordnung verwendet werden.

Der belastbare technische Befund ist kleiner: Zwischen initialem Zugriff, Privilegienausweitung und Datenzugriff lagen keine langen manuellen Analysephasen. Der Agent konnte die nächsten Schritte aus dem aktuellen Systemzustand ableiten und unmittelbar ausführen.

Incident Response muss auf maschinelle Reaktionszeiten ausgelegt sein

Bei einem menschlich geführten Angriff kann zwischen zwei Phasen Zeit für Analyse, Übergaben oder manuelle Befehle liegen. Ein Agent kann Reconnaissance und den nächsten Tool-Aufruf direkt miteinander verbinden.

Damit wird eine bereits bekannte Sicherheitsannahme problematischer: Ein Alarm allein ist noch keine Gegenmaßnahme. Wenn ein Angriffsprozess innerhalb von Sekunden vom ersten Zugriff zu Root gelangt, kann ein manueller Review-Pfad zu langsam sein.

DIVDs Reaktion zeigt gleichzeitig, welche Kontrollen unabhängig vom verwendeten AI-Modell weiter funktionieren. Netzwerksegmentierung begrenzte die erreichbaren Systeme. Isolation der Infrastruktur stoppte weitere Aktivität. Forensische Logs ermöglichten anschließend die Rekonstruktion.

Der neue Teil des Vorfalls liegt damit nicht in einer neuen Klasse von Zero-Day. Neu ist die Geschwindigkeit, mit der ein agentischer Prozess mehrere bekannte Angriffsschritte zu einer laufenden Kette verbinden konnte.

Starten wir durch

Sollen wir uns das ansehen?

Erzählen Sie uns, was entstehen soll. Sie bekommen eine ehrliche Einschätzung zu Umfang, Zeitrahmen und Risiken — und eine klare Antwort, ob wir das richtige Team dafür sind.

Kostenloses Erstgespräch
Oder E-Mail senden

Antwort in der Regel innerhalb von 24 Stunden