DIVD oplyser, at en angriber trængte ind i organisationens systemer via to hidtil ukendte sårbarheder i helpdesk-platformen Zammad. Angrebet gik fra kapring af en session til kodekørsel og root-adgang på få sekunder. DIVD vurderer, at fremgangsmåden tyder på et angreb drevet af en AI-agent, men de offentligt tilgængelige oplysninger fastslår hverken, hvem der stod bag, eller hvor tæt et menneske fulgte agentens handlinger.
5
7
Sådan forløb angrebet
Den første sårbarhed, CVE-2026-102489, gjorde det muligt at kapre en session og køre kode eksternt som den lokale zammad-bruger. Den anden, CVE-2026-102490, gjorde det muligt for denne bruger at eskalere sine rettigheder til root på helpdesk-serveren. Ifølge DIVD kunne angriberen derefter få adgang til andre tjenester og hente data ud.
5
18
DIVD’s tidslinje begynder den 21. september 2026, hvor indbruddet fandt sted. Organisationen opdagede mistænkelig aktivitet dagen efter, blokerede adgangen til sin datacenterinfrastruktur og indledte en teknisk undersøgelse sammen med incident response-firmaet Merlon Security. DIVD bekræftede offentligt indbruddet den 24. september og offentliggjorde senere særskilte beskrivelser af hændelsen og sårbarhederne.
7
10
17
Hvad blev eksponeret – og hvad ved man ikke?
DIVD oplyste, at e-mailadresser tilhørende organisationens frivillige sikkerhedsforskere blev eksponeret. Offentlig omtale nævner også muligheden for, at andre kontaktoplysninger blev berørt. Det er dog ikke fastslået, præcis hvor mange eller hvilke data der blev hentet, eller om alle DIVD’s systemer blev kompromitteret.
5
8
Betegnelsen »agentisk« afspejler DIVD’s vurdering af angrebets adfærd. De offentlige oplysninger identificerer ikke angriberen eller den AI-agent eller -tjeneste, der eventuelt blev brugt. De viser heller ikke, om et menneske godkendte handlingerne undervejs, eller blot gav agenten et mål. Betegnelsen er derfor ikke i sig selv bevis for, at angrebet foregik uden menneskelig indblanding.
5
7
Det bør Zammad-administratorer gøre
Gem dokumentationen, før I opdaterer
Kopiér applikations- og netværkslogfiler, før I installerer opdateringer, som anbefalet i omtalen af hændelsen. Gennemgå aktivitet fra den 21. september og frem med fokus på usædvanlige sessioner, uventet aktivitet fra zammad-kontoen, rettighedsændringer og mistænkelig udgående datatrafik. Det er relevante spor at undersøge – ikke en fuldstændig, offentlig liste over tegn på kompromittering. En opdatering kan heller ikke i sig selv vise, om systemet tidligere har været tilgået.
1
5
Undersøg begge sårbarheder og den præcise version
DIVD angiver Zammad-versionerne 6.3.0–6.5.4 som sårbare over for kæden, hvor sessionskapring kan føre til kodekørsel. Den samme sårbare kode findes i 7.0.0–7.1.3, men DIVD vurderer, at den ikke kunne udnyttes i disse versioner under de miljøforhold, organisationen undersøgte.
18
Gå ikke ud fra, at en opgradering til version 7 løser hele kæden. CVE-2026-102490 er en separat sårbarhed, der giver den lokale zammad-bruger mulighed for at opnå root-rettigheder, og ifølge omtalen af sagen løser et versionsskift til 7 ikke i sig selv dette problem. Tjek de aktuelle vejledninger fra Zammad og DIVD for den præcise status og afhjælpning af hver sårbarhed. Hvis en eksponeret installation ikke hurtigt kan sikres, bør den tages offline, mens I undersøger og afhjælper problemet.
1
18
Finder I tegn på root-adgang, bør I behandle hele serveren som kompromitteret og undersøge mere end selve helpdesk-applikationen. DIVD oplyser, at angriberen kunne nå andre tjenester, men de offentliggjorte oplysninger giver hverken en fuldstændig liste over tegn på kompromittering eller et endeligt billede af, hvor mange data der blev hentet.
5
1