Le 21 septembre 2026, des attaquants ont pénétré les systèmes du DIVD par son outil de support Zammad, en enchaînant deux failles zero day pour obtenir les droits root en quelques secondes, puis accéder à d’autres ser... CVE 2026 102489 permettait le détournement de session et l’exécution de code à distance ; CVE 20...
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold, including how an attacker used an AI agent. Article summary: On September 21, 2026, an attacker breached DIVD through its Zammad helpdesk. DIVD assessed that an AI agent helped chain two previously unknown flaws, taking the attacker from an ordinary account to root access in secon. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Le 21 septembre 2026, des attaquants ont compromis le Dutch Institute for Vulnerability Disclosure (DIVD), un organisme néerlandais qui repère des failles de sécurité et en informe les personnes capables de les corriger. Ils sont passés par Zammad, le logiciel de gestion de demandes d’assistance utilisé par l’institut. Selon le DIVD, l’intrusion a impliqué un agent d’intelligence artificielle et deux vulnérabilités jusqu’alors inconnues : l’une permettait de détourner une session et d’exécuter du code à distance, l’autre d’obtenir les droits root. L’enchaînement aurait pris quelques secondes. 3
9
17
Les informations publiées décrivent les effets de l’attaque, mais ne précisent ni quel système d’IA a été utilisé, ni qui le contrôlait. 2
17
L’attaque a combiné deux vulnérabilités distinctes de Zammad :
zammad. Le DIVD a qualifié l’incident d’attaque propulsée par une IA agentique ; certains comptes rendus décrivent une activité bruyante et désordonnée. Ces descriptions ne permettent pas de déterminer quel modèle ou fournisseur était impliqué, comment l’agent a précisément fonctionné ni qui le pilotait. 2
17
L’institut indique avoir repéré une activité suspecte, mené des vérifications et conclu que ses systèmes avaient été piratés. Dans son avis du 24 septembre, il explique avoir bloqué l’accès à son infrastructure, activé son dispositif de réponse à incident et lancé une enquête forensique avec l’aide d’une équipe externe. 17
Le 30 septembre, le DIVD a indiqué que les failles de Zammad avaient servi de porte d’entrée et en a publié les identifiants CVE, alors que l’enquête se poursuivait. Les informations disponibles ne précisent pas quelle alerte a permis de repérer l’intrusion en premier, ni toutes les mesures de confinement et d’analyse mises en œuvre. 4
15
16
Comparez votre version à l’avis de sécurité du DIVD. Pour CVE-2026-102489, l’avis signale comme vulnérables les versions 6.3.0 à 6.5.4. Il mentionne aussi les versions 7.0.0 à 7.1.3, en précisant que des conditions liées à l’environnement empêchent l’exploitation dans ces versions. Pour CVE-2026-102490, la plage indiquée va de la version 1.5.0 à la version 7.1.0-alpha. En clair, utiliser « la version 7 » ne suffit pas à établir qu’une installation est protégée. 15
Suivez les recommandations actuelles du DIVD pour choisir la mise à jour ou la mesure de protection adaptée. La fiche indique que des correctifs sont disponibles et recommande de passer à Zammad 7, mais les plages de versions concernées diffèrent selon la faille. Consultez l’avis pour votre version précise et pour les deux CVE : une mise à niveau majeure ne garantit pas, à elle seule, que tous les problèmes sont corrigés. 15
Recherchez d’éventuelles traces d’intrusion, et pas seulement la présence d’un logiciel vulnérable. Examinez les journaux disponibles de Zammad, d’authentification, du serveur web et de la machine hôte. Portez attention aux sessions inattendues, à l’exécution de code sous le compte zammad, à une élévation de privilèges, à des connexions vers d’autres services ou à des transferts de données inhabituels. Ces vérifications suivent le déroulé rapporté de l’attaque ; les sources ne fournissent pas de liste exhaustive d’indicateurs de compromission. 1
3
15
Si vous avez des indices d’un accès root, considérez que la machine et les identifiants auxquels elle pouvait accéder sont potentiellement compromis. Conservez les journaux pertinents et enquêtez avant de remettre le système en service : installer une mise à jour ne prouve pas, à lui seul, qu’une intrusion antérieure a été contenue.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le 21 septembre 2026, des attaquants ont pénétré les systèmes du DIVD par son outil de support Zammad, en enchaînant deux failles zero day pour obtenir les droits root en quelques secondes, puis accéder à d’autres ser...
Le 21 septembre 2026, des attaquants ont pénétré les systèmes du DIVD par son outil de support Zammad, en enchaînant deux failles zero day pour obtenir les droits root en quelques secondes, puis accéder à d’autres ser... CVE 2026 102489 permettait le détournement de session et l’exécution de code à distance ; CVE 2026 102490 permettait à un utilisateur local d’élever ses privilèges jusqu’à root.
Les administrateurs doivent vérifier les deux failles dans l’avis du DIVD, contrôler leurs journaux à la recherche de signes de compromission et ne pas supposer qu’une version 7 est automatiquement à l’abri.