یک عامل هوش مصنوعی خودمختار دو آسیب‌پذیری روز-صفر پیدا کرد و با آن‌ها یک سازمان امنیت سایبری را هک کرد

Help Net Security
اشتراک‌گذاری:
یک عامل هوش مصنوعی خودمختار دو آسیب‌پذیری روز-صفر پیدا کرد و با آن‌ها یک سازمان امنیت سایبری را هک کرد

موسسه هلندی افشای آسیب‌پذیری (DIVD) — سازمانی غیرانتفاعی که اینترنت را برای یافتن آسیب‌پذیری‌های امنیتی اسکن می‌کند و به صاحبان سیستم‌های آسیب‌دیده اطلاع می‌دهد — در سپتامبر ۲۰۲۶ توسط چیزی هک شد که محققانش آن را یک عامل هوش مصنوعی خودمختار توصیف می‌کنند. این عامل دو آسیب‌پذیری ناشناخته در سیستم تیکتینگ متن‌باز Zammad کشف کرد، آن‌ها را به هم زنجیر کرد و در عرض چند ثانیه به دسترسی root رسید.

حمله در ۲۱ سپتامبر رخ داد. تیم امنیتی DIVD حدود یک هفته بعد آن را فاش کرد و در ۱ اکتبر سازمان دو CVE مرکزی در این نفوذ را معرفی کرد: CVE-2026-102489 و CVE-2026-102490.

دو نقص، یک زنجیره

CVE-2026-102489 یک آسیب‌پذیری سرقت نشست در Zammad 6.3.0 تا 6.5.4 است که اجرای کد از راه دور بدون احراز هویت را ممکن می‌کند. CVE-2026-102490 یک نقص ارتقاء سطح دسترسی محلی است که روی تمام نسخه‌های Zammad تأثیر می‌گذارد. با استفاده از این دو به‌صورت زنجیر، عامل نشست‌ها را ربود، کد اجرا کرد و به root رسید.

شلخته اما مؤثر

آنچه این حادثه را به‌ویژه شگفت‌انگیز می‌کند این است که رفتار عامل هوش مصنوعی کاملاً خودمختار و آشکارا ناقص بود. محققان DIVD می‌توانستند رفتار عامل را در لحظه دنبال کنند — اما عامل اشتباهات ابتدایی هم مرتکب شد، از جمله خراب کردن حمله man-in-the-middle خودش با اجرای همزمان password spraying. کد مستند‌شده‌ای به جا گذاشت که به ناخواسته به تحلیل‌گران پزشکی قانونی کمک کرد.

تهدیدی کیفاً متفاوت

این حادثه نشان می‌دهد که عوامل هوش مصنوعی قادر به استدلال چندمرحله‌ای اکنون به اندازه کافی قوی هستند که آسیب‌پذیری‌های جدید را کشف کنند، نه فقط از نقص‌های شناخته‌شده بهره‌برداری کنند. وصله‌های هر دو CVE در نسخه Zammad 7.0.0 و بالاتر موجود است.

در ابتدا توسط Help Net Security گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: