DIVD revela que dos zero-days en Zammad permitieron una brecha de red impulsada por IA
El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD, por sus siglas en inglés) ha informado que la brecha de seguridad en su red fue posible gracias a la explotación de una cadena de dos vulnerabilidades de día cero en el sistema de tickets de código abierto Zammad. La organización sin ánimo de lucro, compuesta por investigadores de seguridad voluntarios, ya había calificado el ataque como "ruidoso y muy, muy desordenado", ejecutado por un agente de inteligencia artificial que actuaba de forma autónoma y decidía sus siguientes pasos sin intervención ni dirección externa.
DIVD pudo obtener numerosos detalles del ataque porque el agente de IA dejó explicaciones claras de sus decisiones, lo que permitió a la organización reconstruir el incidente. Según la entidad, las dos fallas, identificadas como CVE-2026-102489 y CVE-2026-102490, permitieron el secuestro de sesiones, la ejecución remota de código y la escalada a privilegios de root. Tras explotar las vulnerabilidades, el atacante pudo acceder a otros servicios y leer y exfiltrar datos de los sistemas de DIVD, todo ello en cuestión de segundos gracias a la automatización de la IA.
Usadas juntas, permitieron a los atacantes secuestrar sesiones, ejecutar código de forma remota y escalar privilegios desde el usuario de Zammad a root, en segundos, debido a la parte agéntica de este hackeo.
Debido a la segmentación de la red y a las acciones de respuesta ante incidentes, el actor de amenazas no pudo moverse más profundamente en la red. Sin embargo, la investigación sigue en curso.
Zammad es una plataforma de helpdesk y tickets de soporte de código abierto impulsada por IA, utilizada para gestionar consultas de clientes, solicitudes de soporte técnico y tickets internos. La solución está disponible como servicio autoalojado o alojado, y Zammad afirma en su sitio web que cuenta con más de 2.000 clientes y 55.000 usuarios, entre los que se incluyen De’Longhi, Amnistía Internacional y NextCloud.
DIVD descubrió las vulnerabilidades de día cero en colaboración con Merlon Security. La organización notificó el problema a Zammad y está alertando a otros usuarios de instancias vulnerables. La entidad recomienda a los usuarios de Zammad que actualicen a la versión 7, considerada segura, o que desconecten la instancia lo antes posible. DIVD ha prometido compartir actualizaciones adicionales sobre el incidente mañana.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados
- Agente de IA automatizado utilizado para vulnerar la organización sin ánimo de lucro de ciberseguridad DIVD
- La agencia de datos de España recibe el primer informe de brecha de datos impulsada por IA
- Los hackers construyen marcos de IA para el robo de credenciales a gran escala
- La tercera ola de la IA: los compañeros de trabajo rompen el modelo de seguridad que funcionó para los agentes
- OpenAI hackeó el sitio del gobierno de Medicare de Australia y sondeó proveedores de datos
- IA agéntica
- IA
- Agente de IA
- Inteligencia artificial
- DIVD
- Vulnerabilidad
- Zammad
- Día cero

















Deja una respuesta