في 21 سبتمبر 2026، ربط المهاجم ثغرتين في Zammad لاختطاف جلسة وتنفيذ أوامر بحساب الدعم الفني، ثم الوصول إلى صلاحيات الجذر. رصد DIVD نشاطًا مريبًا في اليوم التالي، ومنع الوصول إلى بنية مركز البيانات وبدأ تحقيقًا جنائيًا رقميًا بالتعاون مع شركة Merlon Security.
نشر بواسطةتم التحرير باستخدام GPT-6 Lunaتم إنشاء الصور باستخدام GPT Image 2
في 21 سبتمبر 2026، ربط المهاجم ثغرتين في Zammad لاختطاف جلسة وتنفيذ أوامر بحساب الدعم الفني، ثم الوصول إلى صلاحيات الجذر.
رصد DIVD نشاطًا مريبًا في اليوم التالي، ومنع الوصول إلى بنية مركز البيانات وبدأ تحقيقًا جنائيًا رقميًا بالتعاون مع شركة Merlon Security.
ينبغي لمسؤولي Zammad حفظ السجلات قبل التحديث والتحقق من الثغرتين؛ فالانتقال إلى الإصدار 7 وحده قد لا يعالج ثغرة تصعيد الصلاحيات المنفصلة.
How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and anIllustration of the reported breach involving DIVD’s Zammad helpdesk.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
openai.com
قال معهد الإفصاح عن الثغرات الهولندي (DIVD) إن مهاجمًا اخترق أنظمته عبر ثغرتين لم تكونا معروفتين سابقًا في منصة الدعم الفني Zammad. وفي غضون ثوانٍ، انتقل الهجوم من اختطاف جلسة إلى تنفيذ أوامر برمجية ثم الحصول على صلاحيات الجذر. ووصف DIVD نمط الهجوم بأنه يشير إلى استخدام وكيل ذكاء اصطناعي، لكن المعلومات المنشورة لا تحدد من كان وراء المهاجم، ولا مدى إشراف شخص عليه.57
كيف جرى الاختراق؟
أتاحت الثغرة الأولى، CVE-2026-102489، اختطاف جلسة وتنفيذ أوامر عن بُعد بصلاحيات المستخدم المحلي zammad. أما الثانية، CVE-2026-102490، فمكّنت هذا المستخدم من تصعيد صلاحياته إلى مستوى الجذر على خادم الدعم الفني. وقال DIVD إن المهاجم استطاع بعد ذلك الوصول إلى خدمات أخرى وسحب بيانات منها.518
بدأ التسلسل الزمني للاختراق في 21 سبتمبر 2026. ورصد DIVD نشاطًا مريبًا في اليوم التالي، فمنع الوصول إلى بنية مركز البيانات وشرع في تحقيق جنائي رقمي بالتعاون مع شركة الاستجابة للحوادث Merlon Security. وأقرّ المعهد علنًا بالاختراق في 24 سبتمبر، ثم نشر تفاصيل منفصلة عن الحادث والثغرات.71017
ما البيانات التي انكشفت؟ وما الذي لا يزال مجهولًا؟
أفاد DIVD بأن عناوين البريد الإلكتروني الخاصة بباحثين أمنيين متطوعين لديه انكشفت. وأشارت تقارير منشورة إلى احتمال انكشاف بيانات اتصال أخرى، لكن المعلومات المتاحة لا تحدد الكمية أو الأنواع الكاملة للبيانات التي سُحبت، ولا تؤكد اختراق جميع أنظمة DIVD.58
وصف DIVD الهجوم بأنه «وكيلّي» يعكس تقييمه لسلوك الهجوم، لا إثباتًا على أن الاختراق جرى من دون تدخل بشري. فلم تُحدَّد علنًا هوية المهاجم أو أداة الذكاء الاصطناعي أو الخدمة المستخدمة، كما لا يُعرف إن كان شخص يوافق على كل خطوة على حدة أم اكتفى بتحديد هدف للوكيل.57
ما الذي ينبغي لمسؤولي Zammad فعله؟
احفظوا الأدلة قبل تثبيت التحديثات
انسخوا سجلات التطبيق والشبكة قبل تثبيت أي تحديث، وفق التوصية الواردة في التقارير عن الحادث. وافحصوا النشاط منذ 21 سبتمبر بحثًا عن جلسات غير معتادة، أو سلوك غير متوقع لحساب zammad، أو محاولات تصعيد للصلاحيات، أو نقل مشبوه للبيانات إلى الخارج. هذه محاور للتحقيق وليست قائمة منشورة وشاملة بمؤشرات الاختراق؛ كما أن تثبيت تحديث لا يثبت بحد ذاته أن النظام لم يُخترق سابقًا.15
تحقّقوا من الثغرتين والإصدار المحدد
يحدد DIVD الإصدارات 6.3.0 إلى 6.5.4 من Zammad بأنها متأثرة بمسار اختطاف الجلسة وتنفيذ الأوامر. وتوجد الشيفرة المتأثرة أيضًا في الإصدارات 7.0.0 إلى 7.1.3، لكن DIVD يقول إن استغلالها لم يكن ممكنًا في تلك الإصدارات ضمن الظروف البيئية التي قيّمها.18
لا تفترضوا أن الانتقال إلى الإصدار 7 يعالج سلسلة الثغرات كاملة. فـ CVE-2026-102490 ثغرة منفصلة لتصعيد الصلاحيات محليًا من حساب zammad إلى الجذر، وتشير التقارير إلى أن الترقية إلى الإصدار 7 وحدها لا تعالجها. راجعوا أحدث تنبيهات Zammad وDIVD لمعرفة حالة المعالجة الدقيقة لكل ثغرة. وإذا تعذر تأمين نسخة مكشوفة بسرعة، فأخرجوها من الخدمة إلى حين التحقيق والمعالجة.118
إذا ظهرت مؤشرات على الوصول إلى صلاحيات الجذر، فتعامَلوا مع الخادم على أنه مخترق، ووسّعوا التحقيق ليشمل ما وراء تطبيق الدعم الفني. وتشير حالة DIVD المنشورة إلى أن المهاجم تمكن من الوصول إلى خدمات أخرى، بينما لا تقدم التقارير المتاحة قائمة كاملة بمؤشرات الاختراق ولا تحدد النطاق الكامل للبيانات التي سُحبت.51
Studio Global AI
مواصلة البحث الخاص بك
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
ما هي الإجابة المختصرة على "كيف قادت ثغرتان في Zammad إلى اختراق DIVD؟"؟
في 21 سبتمبر 2026، ربط المهاجم ثغرتين في Zammad لاختطاف جلسة وتنفيذ أوامر بحساب الدعم الفني، ثم الوصول إلى صلاحيات الجذر.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
في 21 سبتمبر 2026، ربط المهاجم ثغرتين في Zammad لاختطاف جلسة وتنفيذ أوامر بحساب الدعم الفني، ثم الوصول إلى صلاحيات الجذر. رصد DIVD نشاطًا مريبًا في اليوم التالي، ومنع الوصول إلى بنية مركز البيانات وبدأ تحقيقًا جنائيًا رقميًا بالتعاون مع شركة Merlon Security.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
ينبغي لمسؤولي Zammad حفظ السجلات قبل التحديث والتحقق من الثغرتين؛ فالانتقال إلى الإصدار 7 وحده قد لا يعالج ثغرة تصعيد الصلاحيات المنفصلة.