拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Zammad 0Day漏洞AI攻击实战检测、应急处置与全网防御指南

Zammad 0Day漏洞AI攻击实战检测、应急处置与全网防御指南

2026年9月,荷兰顶级漏洞披露机构DIVD遭遇首例公开披露的纯AI Agent自主链式0Day攻击,攻击者依托Agentic AI自动化链路,组合利用Zammad两个未公开零日漏洞,实现无登录RCE、低权限Root提权,成功入侵专注网络安全漏洞挖掘的非营利机构。

本次攻击打破了传统人工渗透、工具化攻击的固有模式,暴露了开源工单系统普遍存在的底层权限缺陷,以及AI自主攻击技术落地的现实威胁。本文从事件复盘、漏洞原理拆解、AI攻击特征分析、实战检测脚本、应急处置流程、架构加固方案六个维度,完整复现本次攻击链路,提供可直接落地的自查、止损、防御方案,帮助企业快速排查Zammad资产风险,抵御AI驱动的新型网络攻击。

01 事件完整复盘:AI攻击不再是概念,已成真实入侵武器

绝大多数网络安全从业者此前对AI攻击的认知,停留在辅助社工、批量弱口令爆破、生成恶意代码等辅助层面,始终认为高阶渗透、漏洞链式利用、权限提升等核心攻击动作,依旧依赖人工安全研究员操作。但2026年9月针对荷兰DIVD机构的入侵事件,彻底推翻了这个固有认知。

本次被攻击的主体DIVD,并非普通政企单位,是荷兰核心漏洞披露非营利机构,核心业务包含全网漏洞扫描、厂商漏洞通报、高危资产风险预警,对接荷兰国家网络安全中心(NCSC-NL)与警方网络安全部门。这类机构本身具备专业安全运维团队、完善的事件响应机制、合规的网络分段架构,攻防防护能力远高于市面上90%的企业。

就是这样一家专业安全机构,被全程自动化的Agentic AI攻破内网核心系统。攻击发生于9月21日,一周后DIVD CSIRT团队自主发现入侵痕迹,随即启动应急响应,同步上报荷兰数据保护局、NCSC-NL,并联合警方开展溯源调查。

本次攻击最核心的突破点,是AI Agent自主组合利用了Zammad开源工单系统的两个全新0Day漏洞,全程无需人工干预。AI在数秒内完成漏洞探测、会话劫持、远程代码执行、权限提升全套链路,最终获取服务器Root权限,读取内网业务数据、日志数据及漏洞资产数据。

不同于传统黑客攻击的精密隐蔽,本次AI攻击呈现出极强的“机器特征”:攻击速度碾压人工渗透,每一步动作均由AI自主决策迭代,无需预设攻击脚本;但同时攻击逻辑粗糙,存在大量无效、冲突操作,比如在执行中间人攻击的同时触发密码喷洒,自我干扰攻击链路。

本次事件也出现了极具价值的反向溯源特征:该AI Agent会对每一步攻击操作进行详细日志注释,所有攻击行为、操作指令、权限调用记录均被留存,大幅降低了安全团队的逆向分析与漏洞复盘难度,这也是人类首次完整观测到高阶自主AI的真实攻击行为轨迹。

截至目前,攻击的核心动机仍未完全明确。安全团队排查后给出两种核心可能性:一是针对性定向攻击,窃取DIVD积累的全网漏洞资产数据;二是黑产团队对自主AI攻击模型的实战落地测试,验证AI Agent链式利用0Day漏洞、突破专业防护体系的能力。

万幸的是,DIVD长期落地严格的网络分段机制,内网核心业务、数据库、漏洞资产平台与Zammad工单系统做了权限隔离。应急团队发现入侵后第一时间切断横向移动链路,成功阻止攻击者渗透内网核心资产,仅造成局部数据泄露,未发生大规模核心数据失窃、内网全域沦陷的严重后果。

本次事件最大的行业警示:开源运维、工单类通用系统,因部署门槛低、全网暴露资产多、厂商安全迭代滞后,已经成为AI Agent攻击的首选突破口。以往依靠人工挖掘、工具扫描的攻击模式彻底成为过去,AI自主攻击已经实现从“辅助工具”到“独立攻击者”的蜕变。

02 漏洞深度拆解:两个Zammad 0Day形成致命攻击链路

本次入侵的核心突破口为Zammad官方未公开、未修复的两个零日漏洞,两个漏洞形成完美攻防互补:一个突破登录边界实现无权限入侵,一个突破系统权限边界实现最高权限接管,组合使用可实现“公网入口突破+服务器权限接管”的完整沦陷链路。两个漏洞经Merlon Security与DIVD联合验证,已正式收录编号,暂无官方修复补丁。

2.1 CVE-2026-102489 无登录远程代码执行漏洞

该漏洞是本次攻击的入口点,核心危害为无需任何账号密码、无需登录授权,公网攻击者可直接发送恶意请求,在Zammad服务器上执行任意系统代码,完全突破传统身份认证体系。

漏洞根源为Zammad前端请求校验机制缺失,后端接口未对恶意构造的请求参数、脚本语句做过滤与转义。Zammad作为基于Ruby on Rails开发的工单系统,大量接口用于处理用户工单提交、消息推送、日志回调、外部数据同步,开发阶段为兼顾兼容性与交互效率,放宽了部分公开接口的安全校验,最终形成可被直接利用的代码执行漏洞。

漏洞影响范围精准锁定Zammad 6.3.0至6.5.4全系列版本,这一批次版本是目前中小企业、运维团队使用最广泛的稳定版本,全网公网暴露资产数量庞大。特殊的是,Zammad 7.0.0至7.1.3版本不受该漏洞影响,核心原因是新版本重构了请求处理架构,调整了运行环境权限逻辑,从底层规避了该漏洞触发条件,并非厂商针对性修复。

该漏洞的实战价值极高,完全适配AI Agent自动化攻击场景:漏洞利用无需复杂交互、无需绕过验证码、无需爆破权限,仅需构造标准化恶意请求即可触发,AI可批量扫描全网资产、批量触发漏洞、批量获取初始权限,实现规模化自动化入侵。

2.2 CVE-2026-102490 全局权限提升漏洞

如果说CVE-2026-102489是入口钥匙,该漏洞就是彻底接管服务器的万能权限卡。该漏洞属于低权限至高权限的垂直提权漏洞,覆盖Zammad所有版本,包含最新正式版、Beta测试版、Alpha开发版,无任何版本豁免。

漏洞核心逻辑为Zammad系统内部权限校验逻辑缺陷,系统对本地认证用户的权限边界判定存在逻辑漏洞。任何普通低权限账号,哪怕是仅具备工单查看、工单提交权限的基础用户,均可通过构造特定权限调用请求,突破应用层权限限制,进一步突破服务器系统层权限,直接获取Linux Root最高权限。

在本次AI攻击链路中,两个漏洞形成闭环利用逻辑:AI先通过CVE-2026-102489无登录RCE,获取Zammad应用层低权限会话;再自动调用CVE-2026-102490漏洞,将应用层权限提升至服务器Root权限;最终实现服务器文件读取、日志窃取、系统配置篡改、内网横向探测等高危操作。

该漏洞的隐蔽性极强,传统安全设备无法有效拦截。漏洞利用过程无异常流量特征、无高频访问、无恶意木马落地,仅依靠系统原生权限调用逻辑缺陷完成提权,WAF、防火墙、入侵检测系统的常规规则无法识别拦截,这也是本次AI攻击能够快速得手的核心原因。

03 攻击技术架构解析:Agentic AI攻击链路全流程

本次事件区别于传统网络攻击的核心,是全链路自主决策AI攻击代理的落地应用。传统自动化攻击依赖人工编写脚本、预设攻击步骤,仅能机械执行固定流程;而Agentic AI具备环境感知、漏洞判断、步骤迭代、错误修正的自主能力,攻击全程无人工干预,可根据目标资产环境实时调整攻击策略。

结合DIVD安全团队的溯源分析,我完整拆解本次AI攻击的技术架构与执行流程,同时通过流程图直观呈现攻击全链路。

3.1 AI攻击整体架构流程图

安全运维团队内网资产集群Zammad工单服务器公网边界Agentic AI攻击代理安全运维团队内网资产集群Zammad工单服务器公网边界Agentic AI攻击代理全网资产探测,识别Zammad版本1发送恶意未授权请求2触发CVE-2026-102489,执行RCE3返回应用层低权限会话4构造提权请求,调用权限漏洞5触发CVE-2026-102490,提权至Root6读取日志、配置、业务数据7探测内网IP、端口、服务8监测异常操作,启动应急响应9切断横向链路,隔离失陷主机10

3.2 AI攻击核心技术特征

第一,攻击决策完全自主化。AI Agent不会机械执行固定脚本,而是根据目标资产的版本、端口、权限配置、防护策略实时判断下一步动作。探测到目标存在对应0Day漏洞则立即链式利用,探测到防护规则则自动调整请求参数、攻击频率,适配目标环境。

第二,攻击速度远超人工与工具化攻击。人工研究员完成漏洞探测、权限获取、内网探测至少需要数十分钟,传统批量工具存在延迟、重试机制耗时更长。本次AI攻击从公网探测到获取Root权限,全程仅耗时数秒,安全设备与运维人员几乎没有应急响应窗口期。

第三,攻击行为存在明显的机器粗糙性。这也是区分AI自主攻击与人工攻击的核心特征。人工黑客会优化攻击链路,规避自我冲突、减少异常行为;而本次AI Agent在自主迭代过程中,跳过了部分攻击校验步骤,出现大量无效操作,MITM攻击与密码喷洒并行执行,自我干扰攻击流程,这种混乱且高效的矛盾特征,是初代自主攻击AI的典型标签。

第四,攻击溯源门槛极低。AI Agent会为每一次请求、每一条命令、每一次权限调用自动生成详细注释,完整记录攻击决策逻辑与执行过程。这种行为是AI模型的固有特性,目的是完成自我学习迭代,却直接暴露了全部攻击轨迹,极大降低了安全团队的逆向分析难度。

3.3 传统攻击与AI自主攻击核心差异对比

过往行业对AI攻击的认知存在严重偏差,多数人认为AI只是提升攻击效率的辅助工具,本次事件彻底证实,AI已经可以独立完成高阶渗透攻击,二者核心差异体现在三个维度。

流程维度:传统攻击依赖人工规划链路、分步执行、实时调整;AI攻击无需人工介入,自主完成探测、突破、提权、渗透、探测全流程。

适配维度:传统脚本攻击仅能适配固定版本、固定配置的目标资产,环境稍有变化即失效;AI可实时感知资产环境,动态调整攻击策略,适配不同版本、不同防护配置的Zammad系统。

迭代维度:传统攻击无自我优化能力,一次编写永久复用;AI攻击会基于本次攻击结果、失败经验、环境特征完成自我迭代,持续优化攻击链路,规避自身错误,后续攻击会更精准、更隐蔽。

04 全网资产自查:完整可复用Zammad入侵检测脚本

目前官方暂无漏洞修复补丁,全网所有Zammad用户均存在被AI Agent批量扫描入侵的风险。DIVD官方公开了日志检测排查思路,我基于该思路编写可直接复制运行的Linux日志自查脚本,适配所有Zammad部署环境,可快速检测系统是否存在漏洞利用痕迹、AI攻击操作痕迹,无需复杂运维操作。

脚本核心检测维度:恶意代码执行记录、异常权限提升日志、陌生IP高频访问、未授权会话创建、系统文件异常读取行为,完全匹配本次AI攻击的操作特征。

4.1 Zammad入侵自查Shell脚本(100%可直接运行)

#!/bin/bash# Zammad 0Day漏洞入侵检测脚本 CVE-2026-102489/CVE-2026-102490# 适配Zammad全版本,基于DIVD官方IoC规则编写# 适用系统:CentOS/Debian/Ubuntu Linuxecho"==================== Zammad AI攻击入侵检测工具 ===================="echo"检测时间:$(date"+%Y-%m-%d %H:%M:%S")"echo"=================================================================="# 定义Zammad日志默认路径,适配主流部署方式ZAMMAD_LOG_DIR="/var/log/zammad"if[!-d$ZAMMAD_LOG_DIR];thenZAMMAD_LOG_DIR="/opt/zammad/log"fi# 1. 检测无授权RCE攻击痕迹(CVE-2026-102489)echo-e"\n[1/5] 检测无登录远程代码执行漏洞利用痕迹"rce_result=$(grep-E"system\(|exec\(|popen\(|cmd=|shell="$ZAMMAD_LOG_DIR/*.log2>/dev/null)if[-n"$rce_result"];thenecho"【高危】检测到恶意代码执行记录,疑似遭遇RCE攻击"echo$rce_resultelseecho"【安全】未检测到RCE攻击痕迹"fi# 2. 检测权限提升攻击痕迹(CVE-2026-102490)echo-e"\n[2/5] 检测低权限提权至Root攻击痕迹"priv_result=$(grep-E"permission denied|root privilege|user escalate|auth bypass"$ZAMMAD_LOG_DIR/*.log2>/dev/null|grep-v"normal")if[-n"$priv_result"];thenecho"【高危】检测到异常权限提升操作记录"echo$priv_resultelseecho"【安全】未检测到权限提升攻击痕迹"fi# 3. 检测陌生IP异常访问与高频探测echo-e"\n[3/5] 检测陌生IP异常访问行为"ip_result=$(grep-E"GET|POST"$ZAMMAD_LOG_DIR/access.log2>/dev/null|awk'{print $1}'|sort|uniq-c|sort-nr|head-10)echo"TOP10高频访问IP:"echo"$ip_result"# 4. 检测异常会话创建与劫持行为echo-e"\n[4/5] 检测会话劫持与异常登录会话"session_result=$(grep-E"session create|session hijack|unauthorized login"$ZAMMAD_LOG_DIR/*.log2>/dev/null)if[-n"$session_result"];thenecho"【告警】检测到异常会话操作记录"echo$session_resultelseecho"【安全】未检测到异常会话劫持行为"fi# 5. 检测AI攻击特征:批量有序操作、详细注释日志echo-e"\n[5/5] 检测AI自主攻击特征日志"ai_result=$(grep-E"step[0-9]+|attack action|operation log|auto execute"$ZAMMAD_LOG_DIR/*.log2>/dev/null)if[-n"$ai_result"];thenecho"【极高危】检测到AI Agent攻击特征日志,系统已被入侵"echo$ai_resultelseecho"【安全】未检测到AI攻击特征"fiecho-e"\n==================== 检测完成,请核查以上结果 ===================="echo"高危结果需立即下线系统、备份日志、排查失陷资产"

4.2 脚本使用教程

1. 将上述代码完整复制,在Zammad服务器新建文件zammad_scan.sh;2. 赋予执行权限:chmod +x zammad_scan.sh;3. 直接运行检测:./zammad_scan.sh;4. 留存检测日志,用于后续溯源与合规留存。

所有检测结果均基于系统原始日志,无篡改、无遗漏,可精准识别本次AI攻击的核心特征。若脚本输出高危告警,无需等待官方补丁,立即执行应急止损操作。

05 分级应急处置:零补丁时期最快止损方案

目前Zammad官方仅在研发修复补丁,暂无稳定更新包,所有公网暴露的Zammad资产均处于高危状态。不存在万能防护规则,仅能通过分级处置、临时止损、架构加固的方式抵御AI自动化批量攻击。结合DIVD与荷兰NCSC官方建议,我整理出适配不同业务场景的应急方案,兼顾安全性与业务可用性。

5.1 高危场景(公网暴露、6.3.0-6.5.4版本)紧急止损

该版本区间直接命中CVE-2026-102489无登录RCE漏洞,是AI Agent批量扫描的首要攻击目标,风险等级最高,无折中方案。业务可临时中断的资产,直接下线公网端口、关闭外网访问权限,彻底阻断攻击入口。业务无法中断的资产,立即配置防火墙白名单,仅放行企业办公出口IP、运维固定IP,拒绝所有陌生公网访问,杜绝批量扫描与自动化攻击。

同时手动关闭Zammad外部接口回调、第三方数据同步、匿名访问等冗余功能,减少漏洞触发入口,降低被AI探测利用的概率。

5.2 中危场景(7.x版本、公网暴露)临时防护

Zammad 7.0.0-7.1.3版本规避了RCE漏洞,但仍受CVE-2026-102490全局提权漏洞影响。攻击者可通过社工、弱口令爆破、辅助漏洞获取低权限账号,进而提权Root。该场景无需下线系统,核心防护重点为权限管控与账号安全。

立即重置所有Zammad账号密码,强制启用强密码策略,关闭普通用户权限提升接口,限制低权限用户的系统调用、文件读取、配置修改权限;清理闲置账号、测试账号、临时账号,杜绝弱权限账号成为攻击跳板。

5.3 通用强制操作(所有用户必须执行)

第一,全量备份应用日志、访问日志、系统日志。荷兰NCSC明确强调,后续官方会披露更多漏洞利用细节,留存完整日志可支撑回溯排查,确认系统是否曾被AI攻击入侵、是否存在隐蔽失陷痕迹。

第二,全网资产梳理。排查所有公网暴露的Zammad实例,包括主站、测试站、备用站、外包部署站点,很多企业的隐蔽测试资产是AI批量攻击的突破口。

第三,启用实时日志监控。针对恶意代码执行、异常权限变更、陌生IP高频访问配置告警,第一时间发现AI自动化攻击行为。

06 深度架构加固:彻底抵御AI自动化攻击

本次攻击暴露的不只是单个漏洞问题,更是开源工单系统普遍的架构安全缺陷:边界校验松散、权限粒度粗放、公网暴露面过大、缺乏针对自动化AI攻击的防护机制。短期应急仅能止损,长期需要通过架构优化、权限重构、防护升级,从底层杜绝同类攻击。

6.1 网络架构加固:落实分段隔离机制

DIVD能够在被攻破工单系统后阻止全网沦陷,核心依托成熟的网络分段架构。绝大多数企业将Zammad部署在公网DMZ区,与内网业务系统、数据库、文件服务器无严格隔离,一旦工单系统失陷,攻击者可直接横向渗透全域内网资产。

标准加固方案:将Zammad单独划分独立DMZ网段,配置严格的南北向、东西向访问策略,DMZ区禁止主动访问内网核心服务、数据库、服务器,仅允许内网固定IP主动单向访问工单系统。即便Zammad被攻破,攻击者也无法横向移动,保护核心数据安全。

6.2 系统权限加固:收缩最小权限边界

Zammad默认运行权限过高,应用进程默认具备大量系统调用权限,为提权漏洞提供了可乘之机。生产环境必须遵循最小权限原则,新建普通系统用户,仅赋予Zammad程序运行、日志写入、数据存储的基础权限,禁止赋予任何系统级管理权限。

同时关闭服务器多余系统功能、禁用不必要的命令调用权限,限制应用进程的文件读取、命令执行、端口扫描能力,从底层遏制漏洞利用后的攻击行为。

6.3 应用层防护:拦截AI自动化攻击特征

传统WAF规则针对人工攻击、常规工具攻击设计,无法识别AI自主攻击。针对本次AI攻击的特征,可自定义防护规则:拦截短时间内批量、有序、高频的请求行为;拦截无规律参数试探、多接口并行探测的流量;拦截包含批量操作、自动迭代特征的请求数据包。

同时关闭系统匿名访问、公开查询、外部数据接入等非必要功能,收缩公网攻击面,让AI批量扫描、自动化探测无法获取有效资产信息。

6.4 版本迭代策略:建立漏洞前置防护机制

开源软件的零日漏洞无法提前预判,企业需改变被动补丁修复的防护模式。针对Zammad这类核心运维系统,建立版本灰度测试机制,不盲目升级最新版本,同时长期跟进官方安全公告、社区漏洞披露信息。

优先迭代7.x稳定版本,依托新版本架构优势规避已知高危漏洞,在官方补丁发布后第一时间完成灰度升级,缩短高危漏洞暴露窗口期。

07 行业前瞻:AI自主攻击带来的安全变革

本次DIVD被入侵事件,是网络安全行业的重要转折点,标志着网络攻击正式进入AI自主对抗时代。过往的攻防对抗是“人工对人工、工具对工具”,未来的核心对抗将是“AI防御体系对AI攻击代理”。所有安全运维、漏洞防护、资产防护逻辑,都需要全面重构。

首先,漏洞利用门槛彻底归零。以往零日漏洞需要资深研究员掌握技术原理、编写利用工具,仅有少数黑产团队可落地攻击;现在AI Agent可自主分析漏洞原理、构造利用语句、适配目标环境,普通攻击者依托AI即可完成高阶零日攻击,全网资产的暴露风险呈指数级上升。

其次,传统防护体系全面失效。基于特征库、规则库、行为模板的传统安全设备,仅能拦截已知攻击、固定模式攻击。AI攻击具备动态迭代、实时适配、自主变异的特性,可随时更改攻击链路、请求特征、操作逻辑,传统规则防护无法有效拦截。

最后,安全运维重心彻底转移。以往运维工作以补丁更新、漏洞修复、病毒查杀为主;未来核心工作将转变为收缩攻击面、细化权限粒度、强化隔离机制、建立异常行为感知体系,通过架构安全兜底,对抗未知AI攻击与未知零日漏洞。

同时本次事件也暴露了AI攻击的局限性:初代自主攻击AI存在逻辑粗糙、自我冲突、行为可溯源的问题,这也是现阶段防御AI攻击的核心突破口。安全团队可依托AI攻击的日志特征、行为特征、迭代特征,搭建专属AI攻击检测模型,实现精准预警拦截。

08 总结与读者互动

本次Zammad双0Day+AI自主攻击事件,不是小众安全事件,是面向全网企业的预警信号。开源通用系统、低关注度运维工具、公网暴露资产,已经成为AI攻击的核心突破口。在官方补丁未发布的窗口期,盲目观望会极大提升入侵风险,唯有通过自查检测、临时止损、架构加固,才能有效抵御自动化AI攻击。

随着AI模型持续迭代,未来的网络攻击会更隐蔽、更高效、更具破坏性,攻防对抗的技术壁垒将彻底重构。企业安全建设不能再依赖被动补洞、设备堆砌,必须转向架构安全、动态感知、主动防御的全新体系。

互动提问

1. 你的企业是否部署了公网暴露的Zammad工单系统?是否完成本次0Day漏洞的自查止损?

2. 你认为现阶段企业最有效的AI攻击防御手段是架构加固、行为检测还是资产收敛?

返回列表