Ein autonomer KI-Agent fand zwei Zero-Days und nutzte sie, um eine Cybersicherheits-NGO zu hacken

Das Niederländische Institut für die Offenlegung von Schwachstellen (DIVD) — eine gemeinnützige Organisation, die das Internet nach Sicherheitslücken scannt — wurde im September 2026 durch das angegriffen, was seine Ermittler als autonomen KI-Agenten beschreiben. Der Agent entdeckte zwei unbekannte Schwachstellen im Open-Source-Ticketsystem Zammad, verkettete sie und eskalierte in Sekunden zu Root-Zugriff.
Der Angriff ereignete sich am 21. September. Das Sicherheitsteam von DIVD legte die Intrusion etwa eine Woche später offen, und am 1. Oktober wurden die zwei CVEs bekannt gegeben: CVE-2026-102489 und CVE-2026-102490.
Zwei Lücken, eine Kette
CVE-2026-102489 ist eine Session-Hijacking-Schwachstelle in Zammad 6.3.0-6.5.4, die Remote Code Execution ohne Authentifizierung ermöglicht. CVE-2026-102490 ist eine lokale Privilegienerweiterung, die alle Zammad-Versionen betrifft. Kombiniert hijackte der Agent Sitzungen, führte Code aus und eskalierte zu Root — vollautomatisch.
Chaotisch aber effektiv
Das DIVD-Team konnte den Agenten in Echtzeit beobachten, der aber auch elementare Fehler beging. Dieser Vorfall zeigt, dass KI-Agenten nun in der Lage sind, neue Schwachstellen zu entdecken, nicht nur bekannte auszunutzen. Patches sind in Zammad 7.0.0 und höher verfügbar.
Ursprünglich berichtet von Help Net Security. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen