Alankomaalainen tietoturvajärjestö Dutch Institute for Vulnerability Disclosure (DIVD) kertoo autonomisen tekoälyagentin ketjuttaneen kaksi aiemmin tuntematonta Zammad-haavoittuvuutta (CVE-2026-102489 ja CVE-2026-102490) murtautuakseen sen helpdesk-järjestelmiin ja korottaakseen oikeutensa root-tasolle.
DIVD, joka havaitsi tunkeutumisen tutkiessaan aiempaa epäilyttävää toimintaa, julkaisi hyökkäysketjun esittelevän teknisen tapaustutkimuksen ja muistiinpanot yhdessä kumppaninsa Merlon Securityn kanssa; järjestö ilmoitti joutuneensa murron kohteeksi syyskuun loppupuolella ja julkaisi perussyitä koskevat havaintonsa kuun lopussa. Ensimmäistä haavoittuvuutta kuvaillaan tunnistautumattomaksi istunnonkaappaukseksi, joka voi johtaa etäkoodin suorittamiseen Zammadin palvelukäyttäjänä, kun taas toinen on paikallinen käyttöoikeuksien korottaminen, joka voi muuttaa minkä tahansa koodinsuoritusjalansijan täysiksi root-oikeuksiksi isäntäkoneella. Koska nämä kaksi haavoittuvuutta voidaan ketjuttaa, DIVD ja kansalliset viranomaiset varoittavat yhteisvaikutuksen olevan huomattavasti vakavampi kuin kumpikaan haavoittuvuus yksinään; Alankomaiden NCSC julkaisi ohjeistuksen, jossa kehotetaan välittömiin suojaustoimiin ja lokien säilyttämiseen korjausten asentamisen aikana.
DIVD totesi välikohtauksen edenneen sekunneissa ja tutkijoiden löytäneen jäänteitä, jotka viittaavat agenttimaiseen ja autonomiseen toimintaan (tekoälyagenttiin, joka mukautti toimintaansa ja jatkoi hyväksikäyttöketjua), joskin riippumaton analyysi ja seuranta ovat edelleen käynnissä. Zammadin käyttäjien tulisi noudattaa DIVD:n ohjeita: asentaa toimittajan tietoturvakorjaukset heti kun niitä on saatavilla, harkita alttiiden instanssien poistamista verkosta lieventävien toimien valmistumiseen asti sekä tarkistaa lokit ja ilmoitukset väärinkäytön merkkien varalta.