مِخبارMIKHBAR
الأمن التقني

استغلال ثغرتي يوم صفري في نظام زامات بهجوم مدعوم بالذكاء الاصطناعي

أكد المعهد الهولندي للكشف عن الثغرات الأمنية (DIVD) وقوع هجوم سيبراني استهدف بنيته التحتية، مستغلاً ثغرتين من نوع يوم صفري (Zero-Day) في نظام التذاكر والدعم الفني مفتوح المصدر Zammad، وذلك باستخدام أساليب مدعومة بوكلاء الذكاء الاصطناعي.

استغلال ثغرتي يوم صفري في نظام زامات بهجوم مدعوم بالذكاء الاصطناعي

تفاصيل الهجوم السيبراني على المعهد الهولندي

في واقعة غير مسبوقة، تعرض المعهد الهولندي للكشف عن الثغرات الأمنية لهجوم سيبراني آلي مدعوم بالذكاء الاصطناعي استهدف حل الدعم الفني وتذاكر المستخدمين القائم على الويب Zammad. وقد وقع الهجوم في الحادي والعشرين من شهر سبتمبر، مما دفع المؤسسة إلى تفعيل إجراءات الاستجابة الكاملة للحوادث، والتي شملت حظر الوصول إلى البنية التحتية الخاصة بها، والشروع الفوري في التحقيق وإخطار السلطات الهولندية المختصة. ويمكن الرجوع إلى SecurityWeek للاطلاع على التفاصيل الأصلية للمصدر.

وأوضح المعهد في منشور له عبر منصة لينكد إن أن هذا الهجوم يعد الأول من نوعه من حيث النمط التشغيلي، حيث تشير المؤشرات إلى أنه هجوم مدعوم بوكلاء الذكاء الاصطناعي (Agentic AI-powered attack). وقد نجحت جهود التحقيق التي قادها المعهد في تحديد ثغرتين أمنيتين من نوع يوم صفري استخدمهما المهاجمون لتحقيق الوصول الأولي إلى الأنظمة. ويمكن الرجوع إلى post للاطلاع على التفاصيل الأصلية للمصدر.

طبيعة الثغرات الأمنية المكتشفة في نظام Zammad

كشف تحليل المعهد أن الثغرة الأولى المسجلة برمز CVE-2026-102489 تأتي بمعدل خطورة يبلغ 9.4 حسب مقياس CVSS، وهي تمكن المهاجمين غير المصادق عليهم من تنفيذ التعليمات البرمجية عن بُعد وتسرّب جلسات المستخدمين. أما الثغرة الثانية فحملت الرمز CVE-2026-102490 وبنفس معدل الخطورة البالغ 9.4، وتتيح للمستخدم المحلي رفع صلاحياته للوصول إلى مستوى الجذر (root).

وعند استخدام هاتين الثغرتين بالتزامن، تمكن المهاجمون من اختطاف الجلسات، وتشغيل التعليمات البرمجية عن بُعد، وتصعيد الصلاحيات من مستخدم Zammad البسيط إلى مستوى الجذر في غضون ثوانٍ قليلة، وذلك بفضل الجانب الذكي والتفاعلي لهذا الهجوم المتقدم.

نطاق الاختراق والتدابير الوقائية للحد من الأضرار

في سياق الهجوم، انتقل المهاجمون من نسخة Zammad إلى خدمات أخرى وقاموا بتسريب بعض البيانات، إلا أن تقنيات تجزئة الشبكة حالت دون توغلهم بشكل أعمق داخل البيئة التقنية للمؤسسة. وأكد المعهد أنه عثر على مؤشرات اختراق لا يزال يفحصها، ومع افتراض وقوع الاختراق حتى يثبت العكس، فإن إيقاف المهاجمين يعتبر خطوة إيجابية في مثل هذه الظروف المعقدة.

وعقب تحديد هذه الثغرات الحرجة، أبلغ المعهد الجهة المطورة للنظام والتي شرعت فوراً في إعداد إصلاحات برمجية. وتشمل الإصدارات المتأثرة تلك الواقعة بين النسخة 6.3.0 وحتى 6.5.4، بينما تحتوي الإصدارات من 7.0.0 إلى 7.1.3 على الخلل الأمني نفسه غير أن استغلاله يتعذر نظراً لظروف البيئة التشغيلية.

التوصيات الرسمية وأدوات الكشف عن المؤشرات

وجه المعهد توجيهات صارمة لجميع مستخدمي المنصة بضرورة الترقية الفورية إلى الإصدار السابع من Zammad أو فصل الأنظمة عن الشبكة لحين تأمينها بالكامل، وذلك وفقاً لما ورد في التنبيه الرسمي الصادر عن المؤسسة. وتجدر الإشارة إلى أن هذه التوصيات تهدف إلى حماية البنى التحتية الحرجة من استغلال هذه الثغرات على نطاق أوسع.

وفي خطوة لدعم مجتمع الأمن السيبراني، نشر المعهد نص برمجيا مخصصا للتحقق لمساعدة المؤسسات والشركات على البحث عن مؤشرات الاختراق (IoCs)، إلى جانب إطلاق عمليات مسح نشطة للكشف عن النسخ المتأثرة وإرسال تنبيهات مباشرة لأصحابها لتفادي أي هجمات محتملة مماثلة.

المصادر

  • SecurityWeekZammad Zero-Days Exploited in AI-Powered DIVD Hack

تابع التسلسل الزمني