Alankomaalainen Dutch Institute for Vulnerability Disclosure (DIVD) joutui tietomurron kohteeksi 21. syyskuuta 2026. Järjestön mukaan hyökkääjä pääsi sen järjestelmiin Zammad-helpdeskin kautta ja käytti kahta aiemmin tuntematonta haavoittuvuutta. Niiden avulla istunnon kaappaamisesta ja koodin suorittamisesta edettiin pääkäyttäjän oikeuksiin sekunneissa. Hyökkääjä pääsi tämän jälkeen myös muihin palveluihin ja kopioi tietoja.
3
9
13
DIVD kuvaili hyökkäystä tekoälyagentin tekemäksi tai avustamaksi. Julkiset tiedot eivät kuitenkaan kerro, mitä tekoälyjärjestelmää käytettiin tai kuka sitä ohjasi.
3
17
Näin haavoittuvuudet ketjuuntuivat
Hyökkäyksessä hyödynnettiin kahta eri Zammad-haavoittuvuutta:
- CVE-2026-102489 mahdollisti istunnon kaappauksen ja etäkoodin suorituksen paikallisena
zammad-sovelluskäyttäjänä.
3
15
- CVE-2026-102490 mahdollisti paikallisen käyttäjän oikeuksien korottamisen pääkäyttäjäksi eli root-käyttäjäksi. Yhdessä haavoittuvuudet veivät hyökkääjän helpdeskistä sen isäntäkoneen hallintaan.
3
15
- Pääkäyttäjän oikeuksilla hyökkääjä pääsi muihin palveluihin ja kopioi tietoja. Julkiset tiedot eivät kuitenkaan erittele kattavasti, mihin järjestelmiin päästiin tai mitä tietoja vietiin.
1
13
DIVD:n mukaan hyökkäys oli tekoälyagentin mahdollistama, ja sitä kuvailtiin äänekkääksi ja sekavaksi. Nämä kuvaukset eivät kerro, mitä mallia tai palveluntarjoajaa käytettiin, miten agentti tarkalleen toimi tai kuka sitä hallitsi.
2
17
Miten DIVD havaitsi ja käsitteli murtoa
DIVD kertoo havainneensa epäilyttävää toimintaa, tutkineensa sitä ja todenneensa järjestelmiensä joutuneen murretuiksi. Syyskuun 24. päivänä julkaisemassaan tiedotteessa järjestö kertoi estäneensä pääsyn infrastruktuuriinsa, siirtyneensä täysimittaiseen poikkeamatilanteen hallintaan ja aloittaneensa tutkinnan ulkopuolisen asiantuntijatiimin avustuksella.
17
Syyskuun 30. päivänä DIVD kertoi Zammadin haavoittuvuuksien olleen hyökkäyksen alkuperäinen sisäänpääsyreitti ja julkaisi niiden CVE-tunnisteet tutkinnan jatkuessa. Käytettävissä olevat tiedot eivät kerro, mikä yksittäinen hälytys paljasti hyökkäyksen ensimmäisenä tai mitä kaikkia torjunta- ja tutkintatoimia tehtiin.
4
15
16
Mitä Zammad-järjestelmän ylläpitäjien kannattaa tehdä
Tarkista käytössä oleva versio DIVD:n tapauskohtaisesta ohjeesta. DIVD ilmoittaa CVE-2026-102489-haavoittuvuuden koskevan Zammadin versioita 6.3.0–6.5.4. Ohjeessa mainitaan myös versiot 7.0.0–7.1.3, mutta todetaan, ettei haavoittuvuutta voi niissä hyödyntää ympäristöön liittyvien ehtojen vuoksi. CVE-2026-102490:n haavoittuviksi versioiksi ilmoitetaan 1.5.0–7.1.0-alpha. Pelkkä tieto siitä, että käytössä on Zammadin 7-versio, ei siis riitä osoittamaan asennusta turvalliseksi.
15
Noudata DIVD:n ajantasaista ohjetta ja tarkista molempien CVE-tunnisteiden tilanne. Tapausohjeessa korjaustila merkitään saatavilla olevaksi ja suositellaan päivittämistä Zammadin versioon 7. Haavoittuvien versioiden kuvaukset kuitenkin eroavat kahden haavoittuvuuden välillä, joten tarkista ohjeesta nimenomaan oma versiosi ja molempien haavoittuvuuksien tila. Pelkkää pääversionumeron vaihtumista ei pidä tulkita varmistukseksi siitä, että kaikki ongelmat on korjattu.
15
Selvitä mahdollinen aiempi murto — ohjelmiston päivittäminen ei yksin riitä. Tarkista saatavilla olevat Zammadin, tunnistautumisen, verkkopalvelimen ja isäntäkoneen lokit. Etsi odottamattomia istuntoja, zammad-käyttäjänä suoritettua koodia, oikeuksien korotuksia, yhteyksiä muihin palveluihin ja poikkeuksellisia tiedonsiirtoja. Tarkistukset perustuvat raportoituun hyökkäysketjuun; lähteet eivät tarjoa kattavaa listaa kaikista tutkittavista jäljistä.
1
3
15
Jos on syytä epäillä pääkäyttäjätason pääsyä, käsittele sekä isäntäkone että sen kautta saatavilla olleet tunnukset mahdollisesti vaarantuneina. Säilytä olennaiset lokit ja tutki tapaus ennen järjestelmän palauttamista käyttöön: päivitys ei yksin osoita, että aiempi tunkeutuminen olisi saatu hallintaan.