Nizozemský institut pro zveřejňování zranitelností DIVD uvádí, že útočník pronikl do jeho systémů přes dvě dosud neznámé chyby v helpdeskovém softwaru Zammad. Útok vedl od převzetí uživatelské relace přes vzdálené spuštění kódu až k oprávněním root — a podle DIVD se tato cesta uzavřela během několika sekund. Organizace popisuje způsob útoku jako odpovídající útoku poháněnému agentní umělou inteligencí. Veřejně dostupné informace ale neukazují, kdo útočníka řídil ani nakolik jeho činnost kontroloval člověk.
5
7
Jak se útočník dostal k nejvyšším oprávněním
První chyba, CVE-2026-102489, umožňovala převzít relaci a vzdáleně spustit kód pod místním účtem zammad. Druhá, CVE-2026-102490, dovolovala tomuto účtu zvýšit oprávnění na root na serveru s helpdeskem. DIVD uvádí, že útočník pak mohl přistupovat i k dalším službám a odnášet data.
5
18
Podle časové osy DIVD k prvotnímu průniku došlo 21. září 2026. Organizace následující den zaznamenala podezřelou aktivitu, zablokovala přístup ke své datacentrové infrastruktuře a zahájila forenzní vyšetřování ve spolupráci s firmou Merlon Security, která se věnuje reakci na bezpečnostní incidenty. O napadení veřejně informovala 24. září a později zveřejnila samostatné záznamy o incidentu a zranitelnostech.
7
10
17
Jaká data mohla být odhalena — a co se stále neví
DIVD uvedlo, že byly odhaleny e-mailové adresy dobrovolných bezpečnostních výzkumníků. Veřejné zprávy zmiňují také možnost úniku dalších kontaktních údajů. Z dostupných informací však nelze určit celkový rozsah ani přesný druh odcizených dat, a není potvrzeno, že útočník kompromitoval všechny systémy DIVD.
5
8
Označení útoku za „agentní“ vyjadřuje hodnocení DIVD podle pozorovaného průběhu. Veřejné informace neidentifikují útočníka ani použitý AI agent či službu. Není ani jasné, zda člověk schvaloval jednotlivé kroky, nebo agentovi pouze zadal cíl. Toto označení samo o sobě nedokazuje, že útok proběhl bez lidského zapojení.
5
7
Co by měli udělat správci Zammadu
Nejdřív uchovejte důkazy
Před instalací aktualizací zkopírujte aplikační a síťové logy, jak doporučují zprávy o incidentu. Od 21. září prověřte neobvyklé relace, podezřelou aktivitu účtu zammad, pokusy o zvýšení oprávnění a neobvyklé odchozí přenosy dat. Jde o oblasti, které stojí za prověření, nikoli o úplný zveřejněný seznam indikátorů kompromitace. Samotná aktualizace navíc neukáže, zda už útočník server dříve napadl.
1
5
Prověřte obě chyby a konkrétní verzi
DIVD označuje za zranitelné vůči cestě vedoucí k převzetí relace a spuštění kódu verze Zammadu 6.3.0 až 6.5.4. Stejný zranitelný kód je přítomen také ve verzích 7.0.0 až 7.1.3, DIVD však uvádí, že v těchto vydáních nebylo možné chybu zneužít kvůli podmínkám prostředí, které posuzovalo.
18
Nepředpokládejte, že přechod na Zammad 7 automaticky odstraní celý problém. CVE-2026-102490 je samostatná chyba umožňující místnímu účtu zammad zvýšit oprávnění na root; podle dostupných zpráv ji samotný upgrade na verzi 7 neřeší. Ověřte aktuální doporučení Zammadu a DIVD pro každou chybu zvlášť. Pokud vystavenou instanci nedokážete rychle zabezpečit, odpojte ji, dokud ji neprověříte a neopravíte.
1
18
Pokud najdete známky přístupu s oprávněními root, považujte celý server za kompromitovaný a vyšetřujte i další části systému, nejen samotný helpdesk. Veřejný popis DIVD uvádí, že útočník mohl dosáhnout i na další služby; zveřejněné informace však neobsahují úplný soubor indikátorů kompromitace ani konečný rozsah úniku dat.
5
1