Die beiden Schwachstellen, die jetzt als CVE-2026-102489 und CVE-2026-102490 geführt werden, erlaubten in Kombination Session-Hijacking, das Ausführen von Code aus der Ferne und die Eskalation von Rechten bis auf Root-Ebene. Darüber berichtet BleepingComputer.
Der Angriff selbst wurde nach Darstellung des DIVD von einem KI-Agenten gesteuert, der sich autonom bewegte und seine nächsten Schritte ohne externes Eingreifen oder Anweisungen entschied. Das Institut beschreibt das Vorgehen als „laut und sehr, sehr unordentlich“. Genau diese Arbeitsweise ermöglichte jedoch eine ungewöhnlich detaillierte Rekonstruktion: Der KI-Agent hinterließ klare Erklärungen seiner Entscheidungen, sodass DIVD den gesamten Vorfall nachvollziehen konnte.
Nach der Ausnutzung der Schwachstellen griff der Angreifer auf andere Dienste zu und las Daten aus den Systemen von DIVD aus. Dank der KI-Automatisierung liefen sämtliche Aktionen in Sekundenschnelle ab. Ein tieferes Eindringen in das Netzwerk verhinderten nach Angaben des Instituts die vorhandene Netzwerksegmentierung und eingeleitete Incident-Response-Maßnahmen. Die Untersuchung dauert jedoch noch an.
Entdeckt wurden die Zero-Day-Lücken in Zusammenarbeit mit Merlon Security. Der Fall zeigt, wie automatisierte Angriffe herkömmliche zeitliche Abläufe einer Kompromittierung verdichten – und dass die Protokollierung durch KI-Agenten zugleich neue Ansatzpunkte für die forensische Aufarbeitung liefern kann.
