El 21 de septiembre de 2026, atacantes vulneraron al Dutch Institute for Vulnerability Disclosure (DIVD), una organización neerlandesa sin fines de lucro dedicada a identificar y comunicar vulnerabilidades, a través de su sistema de soporte Zammad. DIVD atribuyó la intrusión a un agente de IA y dijo que se encadenaron dos vulnerabilidades hasta llegar a privilegios de root en cuestión de segundos. Después, los atacantes accedieron a otros servicios y extrajeron datos. La información pública no identifica qué sistema de IA se utilizó ni quién lo operaba.
3
9
17
Cómo se encadenaron los fallos de Zammad
La intrusión aprovechó dos vulnerabilidades distintas del sistema de soporte de código abierto Zammad:
- CVE-2026-102489 permitía secuestrar sesiones y ejecutar código de forma remota con los permisos del usuario local
zammad.
3
15
- CVE-2026-102490 permitía a un usuario local elevar sus privilegios hasta root. Al combinar ambos fallos, los atacantes pasaron del acceso a la aplicación al control del sistema que la alojaba.
3
15
- Desde allí, llegaron a otros servicios y copiaron datos. DIVD informó de acceso a otros servicios y de extracción de datos, pero la información disponible no detalla por completo qué sistemas ni qué datos estuvieron implicados.
1
13
DIVD describió el incidente como un ataque impulsado por IA agéntica; algunos reportes caracterizaron la actividad como ruidosa y caótica. Esas descripciones no permiten determinar qué modelo o proveedor se usó, cómo funcionó exactamente el agente ni quién lo controlaba.
2
17
Qué comunicó DIVD sobre la detección y la respuesta
DIVD dijo que detectó actividad sospechosa, investigó y concluyó que sus sistemas habían sido vulnerados. En un aviso del 24 de septiembre, informó que había bloqueado el acceso a su infraestructura, activado su respuesta a incidentes e iniciado una investigación forense con ayuda externa.
17
El 30 de septiembre, DIVD señaló que las vulnerabilidades de Zammad habían sido la vía de acceso inicial y publicó sus identificadores CVE mientras la investigación seguía en curso. La información disponible no precisa qué alerta reveló primero la intrusión ni detalla todas las medidas de contención y análisis forense.
4
15
16
Qué deberían revisar quienes administran Zammad
Compruebe la versión instalada en el aviso del caso de DIVD. Para CVE-2026-102489, DIVD señala como vulnerables las versiones 6.3.0 a 6.5.4. El aviso también incluye las versiones 7.0.0 a 7.1.3, aunque indica que, por las condiciones del entorno, el fallo no es explotable en esas versiones. Para CVE-2026-102490, el rango señalado va de la versión 1.5.0 a la 7.1.0-alpha. Por eso, saber que una instalación usa «la versión 7» no basta para confirmar que está fuera de riesgo.
15
Siga las indicaciones vigentes de DIVD para elegir una actualización o mitigación. El aviso indica que hay una corrección disponible y recomienda actualizar a Zammad 7, pero distingue los rangos afectados para cada vulnerabilidad. Revise el caso para su versión concreta y ambos CVE; no dé por resueltos todos los problemas solo por haber actualizado a una versión principal más reciente.
15
Busque indicios de una intrusión anterior, además de corregir el software. Revise los registros disponibles de Zammad, autenticación, servidor web y sistema operativo en busca de sesiones inesperadas, ejecución de código con la cuenta zammad, escaladas de privilegios, conexiones a otros servicios o transferencias inusuales de datos. Estas comprobaciones se desprenden de la cadena de ataque descrita; las fuentes no ofrecen una lista completa de indicadores forenses.
1
3
15
Si hay indicios de acceso con privilegios de root, considere potencialmente comprometidos el servidor y las credenciales a las que podía acceder. Preserve los registros pertinentes e investigue antes de volver a poner el sistema en servicio: instalar una actualización, por sí sola, no demuestra que una intrusión previa haya quedado contenida.