Am 21. September 2026 kombinierte ein Angreifer zwei Zammad Schwachstellen, um eine Sitzung zu übernehmen, Code als Helpdesk Benutzer auszuführen und Root Rechte zu erlangen.
Veröffentlicht vonBearbeitet mit GPT-6 LunaBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Nach Angaben des Dutch Institute for Vulnerability Disclosure (DIVD) drang ein Angreifer über zwei bis dahin unbekannte Schwachstellen in dessen Zammad-Helpdesk ein. Innerhalb von Sekunden führte der Angriff vom Übernehmen einer Sitzung über die Ausführung von Code bis zu Root-Rechten. DIVD hält das Vorgehen für ein Indiz für einen Angriff mit einem KI-Agenten. Die öffentlich verfügbaren Informationen belegen jedoch weder, wer den Angreifer kontrollierte, noch wie eng ein Mensch den Ablauf überwachte.5
7
Die erste Schwachstelle, CVE-2026-102489, ermöglichte das Übernehmen einer Sitzung und die Ausführung von Code aus der Ferne mit den Rechten des lokalen Benutzers zammad. Die zweite Lücke, CVE-2026-102490, erlaubte diesem Benutzer, seine Rechte auf dem Helpdesk-Host bis zu Root-Rechten auszuweiten. Laut DIVD konnte der Angreifer anschließend auf weitere Dienste zugreifen und Daten abziehen.5
18
Die von DIVD veröffentlichte Zeitleiste beginnt am 21. September 2026 mit dem ersten Eindringen. Am nächsten Tag bemerkte die Organisation verdächtige Aktivitäten, sperrte den Zugriff auf ihre Rechenzentrumsinfrastruktur und begann gemeinsam mit dem auf Incident Response spezialisierten Unternehmen Merlon Security mit der forensischen Untersuchung. Am 24. September machte DIVD den Angriff öffentlich; später veröffentlichte es getrennte Fallbeschreibungen zum Vorfall und zu den Schwachstellen.7
10
17
DIVD berichtete, dass E-Mail-Adressen freiwilliger Sicherheitsforscherinnen und -forscher offengelegt wurden. In der öffentlichen Berichterstattung ist auch von möglicherweise weiteren Kontaktdaten die Rede. Wie viele und welche Daten genau abgezogen wurden, ist anhand der verfügbaren Informationen jedoch nicht geklärt. Ebenso ist nicht bestätigt, dass sämtliche DIVD-Systeme kompromittiert wurden.5
8
Die Bezeichnung „agentisch“ gibt DIVDs Einschätzung des beobachteten Angriffsmusters wieder. Öffentlich bekannt ist weder, wer hinter dem Angriff stand, noch welcher KI-Agent oder Dienst eingesetzt wurde. Auch ist unklar, ob ein Mensch einzelne Aktionen freigab oder dem Agenten lediglich ein Ziel vorgab. Der Begriff ist deshalb kein Beleg dafür, dass der Angriff ohne menschliche Beteiligung ablief.5
7
Sichert Anwendungs- und Netzwerkprotokolle, bevor ihr Updates einspielt – dazu rät auch die Berichterstattung zum Vorfall. Prüft anschließend Aktivitäten ab dem 21. September auf ungewöhnliche Sitzungen, unerwartete Aktionen des Kontos zammad, Rechteausweitungen und verdächtige ausgehende Datenübertragungen. Das sind Ansatzpunkte für die Untersuchung, keine vollständige, veröffentlichte Liste von Kompromittierungsindikatoren. Ein Update allein beweist nicht, dass ein System zuvor unangetastet blieb.1
5
DIVD nennt Zammad 6.3.0 bis 6.5.4 als anfällig für den Pfad über Sitzungsübernahme und Codeausführung. Derselbe fehlerhafte Code ist laut DIVD auch in Version 7.0.0 bis 7.1.3 vorhanden, ließ sich dort unter den untersuchten Umgebungsbedingungen aber nicht ausnutzen.18
Geht nicht davon aus, dass ein Upgrade auf Version 7 automatisch die gesamte Angriffskette schließt. CVE-2026-102490 ist eine separate lokale Schwachstelle zur Rechteausweitung für den Benutzer zammad; laut Berichterstattung behebt ein Upgrade auf Version 7 diese Lücke nicht von selbst. Prüft in den aktuellen Hinweisen von Zammad und DIVD den konkreten Behebungsstatus beider Probleme. Lässt sich eine exponierte Instanz nicht zeitnah absichern, nehmt sie während der Untersuchung und Behebung vom Netz.1
18
Gibt es Hinweise auf Root-Zugriff, sollte der Host als kompromittiert gelten – und die Untersuchung darf sich nicht auf die Helpdesk-Anwendung beschränken. Laut DIVDs Fallbeschreibung konnte der Angreifer weitere Dienste erreichen. Die veröffentlichten Berichte enthalten jedoch weder eine vollständige Liste von Kompromittierungsindikatoren noch eine abschließende Einschätzung des Umfangs der abgeflossenen Daten.5
1
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Am 21. September 2026 kombinierte ein Angreifer zwei Zammad Schwachstellen, um eine Sitzung zu übernehmen, Code als Helpdesk Benutzer auszuführen und Root Rechte zu erlangen.
Am 21. September 2026 kombinierte ein Angreifer zwei Zammad Schwachstellen, um eine Sitzung zu übernehmen, Code als Helpdesk Benutzer auszuführen und Root Rechte zu erlangen. DIVD bemerkte am folgenden Tag verdächtige Aktivitäten, sperrte den Zugriff auf seine Rechenzentrumsinfrastruktur und startete mit Merlon Security eine Untersuchung.
Admins sollten vor einem Update Protokolle sichern und beide Sicherheitslücken prüfen: Ein Wechsel auf Zammad 7 behebt die separate Schwachstelle zur Rechteausweitung nicht automatisch.