ИИ-агент связал две zero-day и получил root в DIVD за секунды
21 сентября ИИ-агент атаковал нидерландский институт DIVD, связав session fixation в Zammad (CVE-2026-102489, CVSS 9.4 в цепочке) с локальным повышением привилегий (CVE-2026-102490, CVSS 8.5). CISA внесла первую уязвимость в каталог KEV с федеральным дедлайном 5 октября; DIVD советует обновиться до Zammad 7 или отключить систему.
- CVE-2026-102489 эксплуатируется на Zammad 6.3.0–6.5.4, в цепочке CVSS 9.4
- CVE-2026-102490 затрагивает все версии от 1.5.0 до 7.1.0-alpha
- DIVD обнаружил атаку 22 сентября и отключил дата-центр
- CISA добавила CVE в KEV с дедлайном 5 октября
Читать дальше
Безопасность