El 21 de septiembre de 2026, un atacante encadenó dos vulnerabilidades de Zammad para secuestrar una sesión, ejecutar código como usuario del servicio y llegar a root. DIVD detectó actividad sospechosa al día siguiente, bloqueó el acceso a su infraestructura del centro de datos e inició una investigación con Merlon...
Publicado porEditado con GPT-6 LunaImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
El Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD, por sus siglas en inglés) afirma que un atacante entró en sus sistemas mediante dos vulnerabilidades hasta entonces desconocidas en su plataforma de soporte Zammad. La cadena de ataque pasó del secuestro de una sesión a la ejecución de código y el acceso root en cuestión de segundos. DIVD considera que el comportamiento es propio de un ataque impulsado por un agente de inteligencia artificial, pero la información pública no permite identificar quién estaba detrás ni determinar cuánto supervisó una persona el ataque.5
7
La primera vulnerabilidad, CVE-2026-102489, permitía secuestrar una sesión y ejecutar código de forma remota como el usuario local zammad. La segunda, CVE-2026-102490, permitía que ese usuario elevara sus privilegios a root en el servidor de soporte. DIVD señala que, desde allí, el atacante podía acceder a otros servicios y extraer datos.5
18
La cronología de DIVD sitúa el acceso inicial el 21 de septiembre de 2026. La organización detectó actividad sospechosa al día siguiente, bloqueó el acceso a la infraestructura de su centro de datos y comenzó una investigación forense con la empresa de respuesta a incidentes Merlon Security. DIVD reconoció públicamente la brecha el 24 de septiembre y después publicó información separada sobre el incidente y las vulnerabilidades.7
10
17
DIVD informó de que quedaron expuestas direcciones de correo electrónico de investigadores voluntarios de seguridad. Algunas informaciones también mencionan la posibilidad de que se hayan visto afectados otros datos de contacto, pero la evidencia disponible no establece cuántos datos se sustrajeron ni de qué tipo, ni confirma que se comprometieran todos los sistemas de DIVD.5
8
La descripción de DIVD como un ataque «agéntico» refleja su evaluación del comportamiento observado. La información pública no identifica al atacante ni al agente o servicio de IA que se habría utilizado, y tampoco aclara si una persona aprobó cada acción o si simplemente fijó un objetivo para el agente. La etiqueta no demuestra que la intrusión se llevara a cabo sin intervención humana.5
7
Antes de instalar actualizaciones, haz una copia de los registros de la aplicación y de la red, tal como recomienda la información publicada sobre el incidente. Revisa la actividad desde el 21 de septiembre en busca de sesiones inusuales, acciones inesperadas de la cuenta zammad, intentos de elevar privilegios y transferencias salientes sospechosas. Son aspectos que conviene investigar, no una lista completa y confirmada de indicadores de compromiso: actualizar el sistema no permite saber, por sí solo, si alguien ya había accedido.1
5
DIVD señala que las versiones 6.3.0–6.5.4 de Zammad son vulnerables a la cadena de secuestro de sesión y ejecución de código. El mismo código vulnerable también está presente en las versiones 7.0.0–7.1.3, aunque, según DIVD, no era explotable en esas versiones bajo las condiciones del entorno que evaluó.18
No des por hecho que pasar a la versión 7 resuelve toda la cadena. CVE-2026-102490 es un fallo independiente de escalada local de privilegios que afecta al usuario zammad, y la información publicada advierte que actualizar a la versión 7 no lo corrige por sí solo. Consulta los avisos vigentes de Zammad y DIVD para comprobar la solución concreta de cada vulnerabilidad. Si no puedes proteger rápidamente una instancia expuesta, desconéctala mientras investigas y aplicas las medidas correctivas.1
18
Si encuentras indicios de acceso root, considera comprometido el servidor e investiga más allá de la aplicación de soporte. El caso público de DIVD indica que el atacante podía llegar a otros servicios; la información publicada no ofrece una lista completa de indicadores de compromiso ni determina el alcance total de la extracción de datos.5
1
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 21 de septiembre de 2026, un atacante encadenó dos vulnerabilidades de Zammad para secuestrar una sesión, ejecutar código como usuario del servicio y llegar a root.
El 21 de septiembre de 2026, un atacante encadenó dos vulnerabilidades de Zammad para secuestrar una sesión, ejecutar código como usuario del servicio y llegar a root. DIVD detectó actividad sospechosa al día siguiente, bloqueó el acceso a su infraestructura del centro de datos e inició una investigación con Merlon Security.
Los administradores deberían guardar los registros antes de actualizar y revisar ambos fallos: pasar a Zammad 7 por sí solo podría no corregir la vulnerabilidad de escalada a root.