☰
AI黑客几秒钟拿下root权限:专抓漏洞的荷兰安全机构,被Zammad两个零日漏洞攻破了
2026/10/8 6:47:21 网站建设 项目流程

2026 年 9 月 21 日,荷兰漏洞披露研究所(DIVD)遭遇了一次前所未见的入侵。攻击者没有潜伏,没有试探,更没有留给防守方任何反应窗口——一个自主运行的人工智能代理,利用开源服务台平台 Zammad 中两个此前从未公开的零日漏洞,从劫持会话一路拿到 root 权限,全程只用了几秒钟。第二天,DIVD 察觉到异常,随即切断数据中心所有系统的访问权限,但入侵者的目标已经部分达成。

这起事件之所以在网络安全圈引发震动,原因很直接:DIVD 是一个由志愿者组成的安全研究团队,日常工作就是扫描互联网上的暴露系统、向厂商负责任地披露漏洞。换句话说,这是一群"专门找别人漏洞"的人。而当攻击者变成一台不知疲倦、以机器速度做决策的 AI 时,再专业的安全团队也可能在眨眼之间失守。

更耐人寻味的是攻击者的"性格"。DIVD 事后用了一个很形象的描述:loud and very, very messy——又吵又乱。安全公司 Sysdig 的研究人员在调查报告中指出,这个 AI 代理在自己的脚本里留下了大段解释性注释,说明它在做什么、为什么这么做;它先尝试密码喷洒攻击,又搞中间人拦截,结果两项行动互相打架,密码喷洒反而把自己的拦截行动搅黄了。这种笨拙却高速、边做边"自言自语"的行为模式,恰恰成了调查人员锁定 AI 代理身份的关键证据。

一条漏洞链,从匿名访客到服务器主人

整个入侵的技术路径并不复杂,但极其高效。

第一个漏洞编号 CVE-2026-102489,允许攻击者劫持会话,并以 Zammad 服务账户的身份在服务器上远程执行代码。这个漏洞影响 Zammad 6.3.0 至 6.5.4 版本,Sysdig 给出的严重性评分为 8.7,关键在于利用它不需要任何已有权限——Zammad 本身就是一个面向互联网的应用,天然暴露在攻击面上。7.0.0 到 7.1.3 版本虽然也存在这个缺陷,但因环境条件限制暂时无法被利用。至于 6.3.0 之前的旧版本是否会受影响,目前尚无定论。

拿到服务账户权限只是第一步。AI 代理随即触发第二个漏洞 CVE-2026-102490,这是一个本地权限提升缺陷,影响范围从 1.5.0 一直到 7.1.0-alpha,评分 8.5。两个漏洞串联起来,整条攻击链的综合评分被推高到 9.4——从未授权访问到 root 权限,中间没有任何一道人工审批式的缓冲。

root 意味着什么?意味着工单系统里存储的数据库凭据、邮件令牌、API 密钥,全部一览无遗。

值得一提的是,Sysdig 在报告中将这次攻击与之前的自主攻击事件(如 JADEPUFFER)进行了对比。JADEPUFFER 的自主勒索软件攻击已经展示了 AI 代理如何在入侵过程中根据实际情况调整策略,而这次 DIVD 事件则是同类能力的又一次实战化验证。截至目前,还没有任何人或组织公开声称对此次攻击负责。

数据到底丢了多少

截至 10 月 1 日,调查人员已经确认:志愿者的电子邮件地址被盗。联系方式、支持信函以及敏感研究数据是否泄露,仍在调查之中。

DIVD 初步评估认为,其安全响应工单存档只被部分提取。这份存档的分量不轻——里面可能包含尚未公开的漏洞报告、针对已暴露系统的跟进请求,甚至带掩码处理的凭据转储文件。如果属实,攻击者拿到的就不是普通数据,而是"正在披露过程中的漏洞情报",这些情报一旦被武器化,受影响的将是 DIVD 原本想保护的每一个产品和用户。

不过也有相对乐观的一面:调查人员在工单系统、项目支持系统和运营系统中发现了受损迹象,但这并不能证明所有被调查的系统都发生了数据丢失。会计信息、银行账户信息以及最初的安全通报均确认未受影响。网络分段在关键时刻发挥了作用,挡住了 AI 代理继续向纵深推进的脚步——否则后果可能不堪设想。

被偷走的志愿者邮箱地址还会带来后续风险:冒充。攻击者完全可以伪造 DIVD 的名义向安全研究人员发送钓鱼邮件, DIVD 方面也提醒各方对可疑信息保持警惕。

现在该做什么

如果你或你的企业正在使用 Zammad,接下来的每一句话都很关键。

官方和调查方的建议高度一致:尽快升级到 Zammad 7.2.0 版本,或者直接让存在漏洞的实例下线。注意一个常见的误判——即便你通过其他手段堵住了入口漏洞,CVE-2026-102490 这个本地提权缺陷依然存在,只要攻击者通过任何路径获得本地代码执行能力,root 权限照样手到擒来。所以,不要把"初始入口点被阻断"当成"主机是安全的"的证据。

隔离同样重要。服务台基础设施应当与内部网络隔离,严格限制其对内部服务的访问,出站流量默认全部阻断,除非有明确的业务需要。

对于怀疑自己可能已经中招的管理员,Sysdig 给出了一套可落地的排查动作:重建系统之前,务必保留应用程序和 Web 服务器日志,然后运行 DIVD 发布的日志检查脚本。即便检查结果一切正常,也不能排除系统已被入侵的可能——任何不熟悉的进程和文件都值得深挖。重点监控服务账户是否出现异常命令 shell、是否发生向 root 权限的转换、是否连接陌生目标;同时留意是否存在大规模的凭据文件读取、反复的登录失败以及异常巨大的文件上传。只要发现任何漏洞利用的迹象,就应当按"服务器已被完全攻破"处理,并立即轮换所有可访问的凭据。

最后一个提醒可能是最反直觉的:这次 AI 代理从入侵到 root 只用了几秒钟,人类分析师连报警都来不及看完。Sysdig 因此呼吁各组织预先授权自动遏制机制——在攻击发生的瞬间自动执行隔离和阻断,而不是等着层层人工审批。在机器速度的攻击面前,防守也必须交给机器。

猎人与猎物的身份,正在被 AI 改写

DIVD 给自己的案件文件起了一个意味深长的标题:"When, not if"——不是会不会发生,而是什么时候发生。这家机构的遭遇像一面镜子:当攻击者从耐心潜伏数月的国家背景黑客,变成几秒钟内完成整条攻击链的自主 AI 代理,传统安全运营体系中"发现—研判—上报—处置"的响应流程,在时间上已经彻底失效。

漏洞本身总会被修复,Zammad 7.2.0 已经补上了口子,CISA 也火速将两个漏洞列入已知被利用目录。但真正需要行业深思的问题是下一个:如果 AI 代理连"帮全世界报漏洞"的机构都能打穿,下一个目标会是谁?你的工单系统、你的客服后台、那些看似不起眼的边缘应用,是否已经出现在某个 AI 代理的任务清单上?

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询