Den 21. september 2026 blev det nederlandske Institute for Vulnerability Disclosure (DIVD) hacket via organisationens Zammad-helpdesk. DIVD oplyste, at angrebet involverede en AI-agent og to hidtil ukendte sårbarheder. Den ene kunne bruges til at kapre sessioner og køre kode, mens den anden gjorde det muligt at eskalere rettigheder til root. Ifølge DIVD tog kæden få sekunder. De offentlige oplysninger beskriver angrebets følger, men afslører ikke, hvilket AI-system der blev brugt, eller hvem der styrede det.
3
9
17
Sådan gjorde Zammad-sårbarhederne angrebet muligt
Angrebet kædede to forskellige svagheder i Zammad sammen:
- CVE-2026-102489 muliggjorde sessionsovertagelse og fjernkørsel af kode med rettighederne for den lokale
zammad-bruger.
3
15
- CVE-2026-102490 gjorde det muligt for en lokal bruger at eskalere sine rettigheder til root. Tilsammen førte sårbarhederne angriberen fra adgang til helpdesken til kontrol over værten.
3
15
- Derfra fik angriberen adgang til andre tjenester og kopierede data. DIVD har offentligt fortalt om adgang til andre tjenester og dataudtræk, men de tilgængelige oplysninger fastslår ikke præcist, hvilke systemer eller data der var berørt.
1
13
DIVD beskrev hændelsen som drevet af agentisk AI, og omtaler af angrebet karakteriserede det som støjende og rodet. Det dokumenterer dog hverken, hvilken model eller udbyder der var involveret, præcis hvordan agenten arbejdede, eller hvem der stod bag.
2
17
Hvad DIVD har fortalt om opdagelsen og håndteringen
DIVD oplyste, at organisationen opdagede mistænkelig aktivitet, undersøgte den og konkluderede, at systemerne var blevet kompromitteret. I en meddelelse den 24. september fortalte DIVD, at adgangen til infrastrukturen var blevet blokeret, at organisationen var gået i beredskab, og at en retsmedicinsk undersøgelse var sat i gang med hjælp udefra.
17
Den 30. september offentliggjorde DIVD, at Zammad-sårbarhederne var den første adgangsvej, og oplyste deres CVE-numre, mens undersøgelsen fortsatte. De tilgængelige oplysninger angiver ikke, hvilken konkret alarm der først afslørede angrebet, eller alle skridt i inddæmningen og den tekniske undersøgelse.
4
15
16
Det bør Zammad-administratorer undersøge
Tjek den installerede version op mod DIVD’s konkrete sikkerhedsadvisory. DIVD angiver versionerne 6.3.0–6.5.4 som sårbare over for CVE-2026-102489. Advisoryen nævner også versionerne 7.0.0–7.1.3 som berørte af den sårbarhed, men bemærker, at den ikke kan udnyttes i disse versioner på grund af forhold i miljøet. For CVE-2026-102490 er versioner fra 1.5.0 til og med 7.1.0-alpha angivet som berørte. Det er altså ikke nok blot at konstatere, at man bruger version 7.
15
Følg DIVD’s aktuelle vejledning for opdatering eller afhjælpning. I sagen står patchstatus som tilgængelig, og DIVD anbefaler opgradering til Zammad version 7. Men de angivne versioner adskiller sig mellem de to sårbarheder. Slå derfor den konkrete version og begge CVE-numre op i advisoryen; en opgradering til en større version er ikke i sig selv bevis på, at alle problemer er løst.
15
Undersøg tegn på et tidligere indbrud – ikke kun om softwaren er sårbar. Gennemgå tilgængelige Zammad-, login-, webserver- og værtslogfiler for uventede sessioner, kodekørsel under zammad-kontoen, rettighedseskalering, forbindelser til andre tjenester eller usædvanlige dataoverførsler. Det følger den rapporterede angrebskæde, men kilderne indeholder ikke en fuldstændig liste over tekniske spor, man kan lede efter.
1
3
15
Hvis der er tegn på adgang til root, bør både værten og de legitimationsoplysninger, den kunne tilgå, behandles som potentielt kompromitterede. Gem relevante logfiler, og undersøg systemet, før det sættes i drift igen. En opdatering alene viser ikke, at et tidligere indbrud er blevet håndteret.