Zammad'daki İki Sıfır Gün Açığı Zincirlendi: Yapay Zeka Ajanı DIVD'nin Ağına Saniyeler İçinde Sızdı
Hollanda merkezli Güvenlik Açığı Açıklama Enstitüsü (Dutch Institute for Vulnerability Disclosure – DIVD), kendi kurumsal ağının ihlal edildiğini ve bu ihlalin açık kaynaklı Zammad destek/bilet sistemindeki iki sıfırıncı gün açığının zincirlenmesiyle gerçekleştiğini duyurdu. Olayı diğer benzer vakalardan ayıran nokta, saldırının klasik bir operatör tarafından değil, kendi kararlarını kendi alan otonom bir yapay zeka ajanı tarafından yürütülmüş olması. DIVD, güvenlik camiasında zafiyet ifşası konusunda referans kabul edilen bir kurum olduğu için, kendi başına gelen bu olayı saklamak yerine tüm teknik detaylarıyla kamuoyuyla paylaşmayı tercih etti; bu şeffaflık da olayı hem Zammad kullanıcıları hem de yapay zeka destekli saldırıların geleceği açısından son derece öğretici kılıyor.
Zammad Nedir ve Neden Önemli?
Zammad, şirketlerin müşteri taleplerini, BT destek kayıtlarını ve iç süreç biletlerini yönetmek için kullandığı açık kaynaklı bir destek masası (helpdesk) yazılımı. Dünya genelinde 2.000'in üzerinde kurumsal müşterisi ve 55.000'i aşkın kullanıcısı bulunuyor. Zammad gibi destek sistemleri, çoğunlukla müşteri verileri, iç yazışmalar ve bazen kimlik doğrulama bilgileriyle doğrudan temas halinde olduğu için, bu tür platformlardaki bir zafiyet zincirinin etkisi tek bir uygulamanın sınırlarını aşıp tüm kurumsal ağa sıçrayabiliyor. DIVD'nin başına gelen de tam olarak bu oldu.
Zincirlenen İki Sıfır Gün: CVE-2026-102489 ve CVE-2026-102490
DIVD'nin, güvenlik araştırma firması Merlon Security ile iş birliği içinde ortaya çıkardığı ve Zammad'a sorumlu ifşa süreciyle bildirdiği açıklar şöyle özetlenebilir:
- CVE-2026-102489 — Zammad'ın 6.3.0 ile 6.5.4 arası sürümlerini etkileyen bir oturum kaçırma (session hijacking) zafiyeti. Saldırgan, bu açığı kullanarak geçerli bir oturumu ele geçirip "zammad" servis kullanıcısı yetkisiyle uzaktan kod yürütme (RCE) seviyesine erişebiliyor. Açık genel olarak kritik seviyede (CVSS yaklaşık 9,4) sınıflandırılıyor.
- CVE-2026-102490 — Zammad'ın 1.5.0'dan en güncel 7.1.0-alpha sürümüne kadar neredeyse tüm dağıtımlarını etkileyen bir yerel ayrıcalık yükseltme (local privilege escalation) zafiyeti. Bu açık, sisteme yerleşmiş "zammad" kullanıcısının kök (root) yetkisine yükselmesine imkân tanıyor ve o da kritik seviyede değerlendiriliyor.
Tek başına bakıldığında bu açıklardan ilki bir uygulama içi erişim, ikincisi ise yerel bir yetki yükseltme gibi görünebilir. Ancak zincirlendiklerinde ortaya çıkan tablo çok daha vahim: dışarıdan, kimlik doğrulaması gerektirmeden başlayan bir saldırı, dakikalar hatta saniyeler içinde sunucu üzerinde tam kök yetkisine dönüşebiliyor. Zammad, bu bildirimin ardından söz konusu açıkları kapatan 7. sürümü yayımladı ve DIVD tüm kullanıcılara ya bu sürüme yükselmelerini ya da yükseltme mümkün değilse etkilenen sistemleri derhal çevrimdışına almalarını tavsiye etti.
Saldırının Seyri: Saniyeler İçinde Kök Erişimi
DIVD'nin yayımladığı bulgulara göre saldırgan, kuruma ait internete açık bir Zammad örneğine ilk olarak 21 Eylül'de erişim sağladı; DIVD'nin güvenlik ekibi ihlali 24 Eylül'de teyit etti ve 30 Eylül'de tüm teknik detayları içeren raporunu yayımladı. Saldırının teknik akışı şu şekilde işledi: önce CVE-2026-102489 kullanılarak geçerli bir oturum ele geçirildi ve "zammad" kullanıcısı bağlamında komut yürütme kabiliyeti kazanıldı; ardından CVE-2026-102490 devreye sokularak bu sınırlı yetki kök seviyesine yükseltildi. DIVD, bu iki adımın saldırgan tarafından "saniyeler içinde", art arda ve neredeyse hiç duraksamadan gerçekleştirildiğini belirtiyor. Kök erişimini alan saldırgan, sunucu üzerindeki diğer servislere erişmeye çalıştı, bazı verileri okudu ve dışarı sızdırdı. Ancak DIVD'nin ağ segmentasyonu mimarisi ve devreye giren olay müdahale (incident response) süreçleri sayesinde saldırgan, ağın daha derin ve kritik bölümlerine ilerleyemedi.
"Yapay Zeka Destekli" Olması Neden Önemli?
Bu olayı benzerlerinden ayıran asıl unsur, açıkların istismar edilme biçimi. DIVD, saldırının klasik anlamda bir insan operatör tarafından adım adım yürütülmediğini, bunun yerine otonom hareket eden bir yapay zeka ajanı tarafından gerçekleştirildiğini açıkladı. Bu ajan, hangi açığı ne zaman kullanacağına, oturumu nasıl ele geçireceğine ve ayrıcalık yükseltmeyi nasıl tetikleyeceğine dair kararları dışarıdan bir yönlendirme almadan kendisi verdi. DIVD yetkilileri saldırıyı "gürültülü ve son derece dağınık" olarak nitelendirdi; çünkü ajan, kararlarının gerekçelerini adeta bir günlük tutar gibi ayrıntılı biçimde kayıt altına bırakmış, bazı adımlarda kendi kendini tekrar eden ya da kendi operasyonuna müdahale eden tutarsız davranışlar sergilemişti. Paradoksal biçimde bu "kötü operasyonel güvenlik", DIVD'nin olayı bu denli hızlı ve ayrıntılı biçimde yeniden inşa edebilmesini sağladı.
Ancak bu durum yanıltıcı bir rahatlık hissi yaratmamalı. Buradaki asıl uyarı, saldırı zincirinin keşiften tam kök erişimine kadar geçen sürenin insan tepki süresinin çok altına inmesi. Geleneksel saldırılarda savunma ekipleri genellikle keşif, yanal hareket ve ayrıcalık yükseltme aşamaları arasında araya giren saatler, hatta günler bulabiliyordu. Otonom bir yapay zeka ajanının aynı zincirleme istismarı saniyeler içinde, kesintisiz ve yorulmadan tekrar tekrar deneyerek gerçekleştirebilmesi, savunma tarafının reaksiyon süresini neredeyse sıfıra indiriyor.
Öneriler
- Zammad'ı derhal güncelleyin. CVE-2026-102489 ve CVE-2026-102490'ı kapatan 7. sürüme yükseltin. Yükseltme hemen mümkün değilse, etkilenen örneği internete kapatın veya erişimi güvenilir IP aralıklarıyla sınırlayın.
- İnternete açık yönetim ve destek panellerini asgariye indirin. Zammad gibi bilet sistemlerinin yönetici arayüzleri, mümkünse VPN veya ters proxy arkasında, çok faktörlü kimlik doğrulama ile korunarak yayınlanmalı.
- Ağ segmentasyonunu ciddiye alın. DIVD'nin saldırının ilerlemesini durdurabilmesinin temel nedeni, destek sisteminin kritik iç sistemlerden ayrı bir ağ segmentinde çalışmasıydı.
- Anormal davranış hızına göre izleme kurun. Saniyeler içinde gerçekleşen oturum kaçırma → RCE → ayrıcalık yükseltme zincirleri, insan hızındaki günlük inceleme süreçleriyle yakalanamaz.
- Üçüncü taraf/açık kaynak bileşenler için envanter ve yama takibi yapın. Zammad gibi harici yazılımların sürüm takibini merkezi bir envanterde tutmak, bir sıfırıncı gün açıklandığında hangi sistemlerin risk altında olduğunu dakikalar içinde belirlemenizi sağlar.
DIVD'nin bu olayı şeffaf biçimde paylaşması, sektöre nadir bulunan bir örnek sundu. Kurumların bu olaydan çıkaracağı en önemli ders, artık yama yönetiminin yalnızca "ne zaman güncelleriz" sorusu değil, "saldırgan bizden kaç saniye önde" sorusu haline geldiği.