یک عامل هوش مصنوعی خودمختار دو آسیبپذیری روز-صفر پیدا کرد و با آنها یک سازمان امنیت سایبری را هک کرد

موسسه هلندی افشای آسیبپذیری (DIVD) — سازمانی غیرانتفاعی که اینترنت را برای یافتن آسیبپذیریهای امنیتی اسکن میکند و به صاحبان سیستمهای آسیبدیده اطلاع میدهد — در سپتامبر ۲۰۲۶ توسط چیزی هک شد که محققانش آن را یک عامل هوش مصنوعی خودمختار توصیف میکنند. این عامل دو آسیبپذیری ناشناخته در سیستم تیکتینگ متنباز Zammad کشف کرد، آنها را به هم زنجیر کرد و در عرض چند ثانیه به دسترسی root رسید.
حمله در ۲۱ سپتامبر رخ داد. تیم امنیتی DIVD حدود یک هفته بعد آن را فاش کرد و در ۱ اکتبر سازمان دو CVE مرکزی در این نفوذ را معرفی کرد: CVE-2026-102489 و CVE-2026-102490.
دو نقص، یک زنجیره
CVE-2026-102489 یک آسیبپذیری سرقت نشست در Zammad 6.3.0 تا 6.5.4 است که اجرای کد از راه دور بدون احراز هویت را ممکن میکند. CVE-2026-102490 یک نقص ارتقاء سطح دسترسی محلی است که روی تمام نسخههای Zammad تأثیر میگذارد. با استفاده از این دو بهصورت زنجیر، عامل نشستها را ربود، کد اجرا کرد و به root رسید.
شلخته اما مؤثر
آنچه این حادثه را بهویژه شگفتانگیز میکند این است که رفتار عامل هوش مصنوعی کاملاً خودمختار و آشکارا ناقص بود. محققان DIVD میتوانستند رفتار عامل را در لحظه دنبال کنند — اما عامل اشتباهات ابتدایی هم مرتکب شد، از جمله خراب کردن حمله man-in-the-middle خودش با اجرای همزمان password spraying. کد مستندشدهای به جا گذاشت که به ناخواسته به تحلیلگران پزشکی قانونی کمک کرد.
تهدیدی کیفاً متفاوت
این حادثه نشان میدهد که عوامل هوش مصنوعی قادر به استدلال چندمرحلهای اکنون به اندازه کافی قوی هستند که آسیبپذیریهای جدید را کشف کنند، نه فقط از نقصهای شناختهشده بهرهبرداری کنند. وصلههای هر دو CVE در نسخه Zammad 7.0.0 و بالاتر موجود است.
در ابتدا توسط Help Net Security گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی