漏洞  ·  2026-10-03

Zammad会话固定+本地权限提升链(KEV,已被积极利用)——自主AI代理利用该组合入侵DIVD至root权限

漏洞High 影响GlobalCVE-2026-102489
CISA于2026-10-02将CVE-2026-102489(会话固定→以zammad用户身份执行RCE,CVSS 9.8/9.4,SSVC利用状态=活跃)和CVE-2026-102490(本地权限管理,zammad→root)加入KEV目录,并确认存在野外利用。Zammad官方声明(2026-10-01)确认6.3.0–6.5.4受影响,表示7.0–7.1.3包含相关代码但实际利用不可行,7.2.0中包含加固措施,且DIVD尚未提供102490的详细细节。
这正是自主AI驱动代理利用来入侵DIVD漏洞披露非营利组织并在数秒内获得root权限的两个漏洞(DIVD-2026-00015,见此前摘要)。进入KEV列表是在操作层面确认Zammad链正在野外被积极利用(根据Zammad社区帖子报告为积极利用),也是AI代理对真实目标武器化真实攻击者工具链的有记录的端到端示例——防御者必须假设这种模式适用于其自身的AI代理和帮助台基础设施。
CVE-2026-102489是一个会话固定漏洞,允许会话劫持,进而导致以zammad用户身份远程代码执行;CVE-2026-102490是从zammad用户到root的本地权限提升。这两个漏洞可链式利用实现完全主机入侵,并已作为在数秒内达到root权限的入侵所执行的链式攻击被公开记录(DIVD DIVD-2026-00015)。
Zammad帮助台6.3.0 – 6.5.4(会话固定,CVE-2026-102489)与CVE-2026-102490(不当权限管理,本地zammad→root)链式利用;已在Zammad 7.2.0中修复
更新至Zammad 7.2.0;如仍使用Zammad 6.5或更旧版本(已停止支持),请立即升级,因为这些版本不再接收修复。关注zammad/zammad GitHub安全公告以获取CVE-2026-102490信息(在供应商声明时,详细信息尚未与供应商共享)。根据BOD 26-04,KEV要求采取行动,联邦机构截止日期为2026-10-05。
NVD CVE-2026-102489Zammad official statement on DIVD case DIVD-2026-00015CISA KEV catalogDIVD case DIVD-2026-00015
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →