Alankomaalainen tietoturvahaavoittuvuuksien ilmoittamiseen keskittyvä DIVD kertoo, että hyökkääjä tunkeutui sen järjestelmiin 21. syyskuuta 2026 hyödyntämällä kahta aiemmin tuntematonta haavoittuvuutta Zammad-helpdeskissä. Hyökkäys eteni istunnon kaappauksesta koodin suorittamiseen ja lopulta pääkäyttäjän eli root-oikeuksien saamiseen sekunneissa. DIVD:n mukaan hyökkäystapa viittaa tekoälyagentin käyttöön, mutta julkiset tiedot eivät kerro, kuka hyökkäystä ohjasi tai kuinka tiiviisti ihminen valvoi sitä.
5
7
Näin hyökkäys eteni
Ensimmäinen haavoittuvuus, CVE-2026-102489, mahdollisti istunnon kaappauksen ja koodin etäsuorittamisen paikallisena zammad-käyttäjänä. Toinen, CVE-2026-102490, antoi tälle käyttäjälle mahdollisuuden nostaa oikeutensa root-tasolle helpdesk-palvelimella. DIVD:n mukaan hyökkääjä pystyi tämän jälkeen pääsemään muihin palveluihin ja viemään tietoja.
5
18
DIVD:n aikajanan mukaan tunkeutuminen alkoi 21. syyskuuta. Organisaatio havaitsi epäilyttävää toimintaa seuraavana päivänä, esti pääsyn datakeskusinfrastruktuuriinsa ja aloitti tutkinnan tietoturvapoikkeamiin erikoistuneen Merlon Securityn kanssa. DIVD kertoi tietomurrosta julkisesti 24. syyskuuta ja julkaisi myöhemmin erilliset kuvaukset tietomurrosta ja Zammadin haavoittuvuuksista.
7
10
17
Mitä tietoja paljastui – ja mikä on vielä epäselvää?
DIVD:n mukaan vapaaehtoisten tietoturvatutkijoiden sähköpostiosoitteita paljastui. Julkisissa tiedoissa viitataan myös mahdollisiin muihin yhteystietoihin, mutta niiden perusteella ei voi vahvistaa, kuinka paljon tai millaisia tietoja vietiin. Myöskään sitä, että kaikki DIVD:n järjestelmät olisivat vaarantuneet, ei ole vahvistettu.
5
8
DIVD kuvailee hyökkäystä ”agenttimaiseksi” (agentic) viitaten omaan arvioonsa hyökkäyksen toimintatavasta. Julkisuudessa ei ole kerrottu hyökkääjän henkilöllisyyttä eikä sitä, mitä tekoälyagenttia tai -palvelua mahdollisesti käytettiin. Myöskään ihmisen valvonnan tasoa ei tunneta: ei tiedetä, hyväksyikö ihminen yksittäisiä toimia vai antoiko hän agentille vain tavoitteen. Kuvaus ei siis itsessään todista, että hyökkäys olisi tapahtunut ilman ihmisen osallistumista.
5
7
Mitä Zammad-ylläpitäjien kannattaa tehdä?
Ota lokit talteen ennen päivitystä
Kopioi sovelluksen ja verkon lokit ennen päivitysten asentamista. Näin neuvoo myös tietoturvaviranomainen NCSC-NL: lokit voivat auttaa selvittämään, onko järjestelmään murtauduttu, jos haavoittuvuuksien käytöstä saadaan myöhemmin lisätietoa.
1
Tarkista syyskuun 21. päivästä alkaen poikkeavat istunnot, zammad-käyttäjän odottamaton toiminta, oikeuksien korotukset ja epäilyttävät ulospäin suuntautuneet tiedonsiirrot. Nämä ovat tutkintakohteita, eivät kattava lista julkaistuista murtojäljistä. Pelkkä päivityksen asentaminen ei myöskään osoita, ettei järjestelmään olisi aiemmin päästy.
1
5
Tarkista molemmat haavoittuvuudet ja tarkka versio
DIVD:n mukaan istunnon kaappaukseen ja koodin suorittamiseen johtava haavoittuvuus koskee Zammadin versioita 6.3.0–6.5.4. Haavoittuvaa koodia on myös versioissa 7.0.0–7.1.3, mutta DIVD arvioi, ettei sitä voinut näissä versioissa hyödyntää tutkituissa ympäristöolosuhteissa.
18
Älä oleta, että siirtyminen versioon 7 ratkaisee koko ongelman. CVE-2026-102490 on erillinen paikallinen oikeuksienkorotushaavoittuvuus, joka antaa zammad-käyttäjälle mahdollisuuden saada root-oikeudet. Lähteissä todetaan, ettei pelkkä päivitys Zammadin versioon 7 korjaa tätä haavoittuvuutta. Tarkista Zammadin ja DIVD:n ajantasaisista tiedotteista kummankin haavoittuvuuden tarkka korjaustilanne. Jos internetiin näkyvää asennusta ei voi suojata nopeasti, ota se tutkinnan ja korjausten ajaksi pois käytöstä.
1
18
Jos löydät merkkejä root-oikeuksien käytöstä, käsittele palvelinta vaarantuneena ja selvitä tilanne koko koneen osalta – älä vain helpdesk-sovelluksessa. DIVD kertoo hyökkääjän voineen päästä muihin palveluihin, mutta julkisissa tiedoissa ei ole kattavaa listaa murtojäljistä eikä vahvistettua kuvaa tietojen viennin koko laajuudesta.
5
1