Detalle de la noticia

Filtración de datos

DIVD says Zammad zero-days enabled AI-driven network breach

Fuente: BleepingComputer Publicado: 30/09/2026 · 19:49 UTC
Compartir:
Filtración de datos DIVD says Zammad zero-days enabled AI-driven network breach
Imagen: BleepingComputer

El Ins­ti­tu­to Neer­lan­dés de Di­vul­ga­ción de Vul­ne­ra­bi­li­da­des (DIVD) in­for­mó que la bre­cha de se­gu­ri­dad en su red ocu­rrió de­bi­do a la ex­plo­ta­ción de una ca­de­na com­pues­ta por dos vul­ne­ra­bi­li­da­des de día cero en el sis­te­ma de tic­kets de có­di­go abier­to Zam­mad. La or­ga­ni­za­ción sin fines de lucro ca­li­fi­có el ata­que como rui­do­so y des­or­de­na­do, se­ña­lan­do que fue di­ri­gi­do por un agen­te de in­te­li­gen­cia ar­ti­fi­cial capaz de mo­ver­se de ma­ne­ra au­tó­no­ma y tomar de­ci­sio­nes sin in­ter­ven­ción ex­ter­na. La en­ti­dad pudo re­cons­truir el in­ci­den­te con gran de­ta­lle por­que el pro­pio agen­te dejó ex­pli­ca­cio­nes cla­ras sobre sus de­ci­sio­nes.

Las fa­llas de se­gu­ri­dad men­cio­na­das, iden­ti­fi­ca­das como CVE-2026-102489 y CVE-2026-102490, per­mi­tie­ron el se­cues­tro de se­sio­nes, la eje­cu­ción re­mo­ta de có­di­gos y la ele­va­ción a pri­vi­le­gios de root. Gra­cias a la au­to­ma­ti­za­ción de la in­te­li­gen­cia ar­ti­fi­cial, el ata­can­te logró ac­ce­der a otros ser­vi­cios, ade­más de leer y ex­fil­trar datos de los sis­te­mas de la or­ga­ni­za­ción en cues­tión de se­gun­dos. A pesar de estas ac­cio­nes, la seg­men­ta­ción de la red y la res­pues­ta ante el in­ci­den­te im­pi­die­ron que el actor de ame­na­zas avan­za­ra más pro­fun­da­men­te, aun­que la in­ves­ti­ga­ción con­ti­núa en curso.

El DIVD des­cu­brió estas vul­ne­ra­bi­li­da­des tra­ba­jan­do con­jun­ta­men­te con Mer­lon Se­cu­rity, no­ti­fi­có al res­pec­to a Zam­mad y está ad­vir­tien­do a otros usua­rios que po­seen ins­tan­cias vul­ne­ra­bles. La re­co­men­da­ción de la or­ga­ni­za­ción para los usua­rios de Zam­mad con­sis­te en ac­tua­li­zar a la ver­sión siete, la cual se con­si­de­ra se­gu­ra, o bien des­co­nec­tar la ins­tan­cia lo antes po­si­ble. Fi­nal­men­te, la en­ti­dad pro­mo­to­ra pro­me­tió com­par­tir nue­vas ac­tua­li­za­cio­nes sobre el caso pró­xi­ma­men­te.