Le 21 septembre 2026, un attaquant a exploité deux failles de Zammad pour détourner une session, exécuter du code puis obtenir les droits root. Le DIVD a repéré une activité suspecte le lendemain, bloqué l’accès à son infrastructure de centre de données et lancé une enquête avec Merlon Security.
Publié parModifié avec GPT-6 LunaImages générées avec GPT Image 2
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Le Dutch Institute for Vulnerability Disclosure (DIVD), un organisme néerlandais spécialisé dans la divulgation de vulnérabilités, affirme qu’un attaquant s’est introduit dans ses systèmes en exploitant deux failles jusque-là inconnues de son service d’assistance Zammad. En quelques secondes, l’attaque est passée du détournement d’une session à l’exécution de code, puis à l’obtention des droits root sur le serveur.5
7
Le DIVD estime que le mode opératoire suggère une attaque menée avec un agent d’intelligence artificielle. Les informations rendues publiques ne permettent toutefois pas d’identifier l’attaquant ou l’agent utilisé, ni de savoir dans quelle mesure une personne supervisait ses actions.5
7
La première faille, CVE-2026-102489, permettait de détourner une session et d’exécuter du code à distance avec les droits de l’utilisateur local zammad. La seconde, CVE-2026-102490, permettait à cet utilisateur d’élever ses privilèges jusqu’au niveau root sur le serveur hébergeant le service d’assistance. Selon le DIVD, l’attaquant a ensuite pu accéder à d’autres services et exfiltrer des données.5
18
L’intrusion initiale a eu lieu le 21 septembre 2026. Le DIVD a détecté une activité suspecte le lendemain, bloqué l’accès à l’infrastructure de son centre de données et lancé une enquête forensique avec la société spécialisée en réponse aux incidents Merlon Security. L’organisation a reconnu publiquement la brèche le 24 septembre, puis publié des informations distinctes sur l’incident et les vulnérabilités.7
10
17
Le DIVD a indiqué que des adresses e-mail appartenant à ses chercheurs bénévoles en sécurité avaient été exposées. Des articles évoquent aussi la possibilité que d’autres coordonnées aient été concernées, mais les éléments publics ne permettent pas de déterminer précisément quelles données ont été dérobées ni de confirmer que tous les systèmes du DIVD ont été compromis.5
8
Le terme « agentique » décrit l’évaluation du DIVD sur le comportement de l’attaque. Il ne prouve pas que celle-ci s’est déroulée sans intervention humaine : rien de public ne permet de savoir si une personne validait chaque action ou si elle avait simplement fixé un objectif à l’agent.5
7
Copiez les journaux de l’application et du réseau avant d’installer une mise à jour, comme le recommande un article consacré à l’incident. Examinez les événements depuis le 21 septembre : sessions inhabituelles, actions inattendues du compte zammad, élévations de privilèges et transferts de données sortants suspects. Il s’agit de pistes d’enquête, pas d’une liste complète d’indicateurs de compromission publiée par le DIVD. Une mise à jour ne permet pas, à elle seule, de savoir si le système a été visité auparavant.1
5
Selon le DIVD, le chemin d’attaque par détournement de session et exécution de code concerne les versions 6.3.0 à 6.5.4. Le code vulnérable est également présent dans les versions 7.0.0 à 7.1.3, mais le DIVD indique qu’il n’y était pas exploitable dans les conditions d’environnement évaluées.18
Ne partez pas du principe qu’une mise à niveau vers la version 7 règle toute la chaîne. CVE-2026-102490 est une faille distincte d’élévation locale de privilèges, qui permet à l’utilisateur zammad d’obtenir les droits root ; des informations publiées sur l’incident indiquent qu’une mise à niveau vers la version 7 ne la corrige pas à elle seule.1 Consultez les avis les plus récents de Zammad et du DIVD pour connaître les mesures correctives précises pour chacune des failles. Si une instance exposée ne peut pas être sécurisée rapidement, mettez-la hors ligne pendant l’enquête et la remédiation.
1
18
Si vous détectez des signes d’accès root, considérez l’hôte comme compromis et étendez l’enquête au-delà de l’application d’assistance. Le DIVD indique que l’attaquant a pu accéder à d’autres services ; les informations publiques ne donnent toutefois ni la liste complète des indicateurs de compromission ni l’ampleur totale de l’exfiltration.5
1
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le 21 septembre 2026, un attaquant a exploité deux failles de Zammad pour détourner une session, exécuter du code puis obtenir les droits root.
Le 21 septembre 2026, un attaquant a exploité deux failles de Zammad pour détourner une session, exécuter du code puis obtenir les droits root. Le DIVD a repéré une activité suspecte le lendemain, bloqué l’accès à son infrastructure de centre de données et lancé une enquête avec Merlon Security.
Les administrateurs doivent conserver leurs journaux avant toute mise à jour et vérifier les deux vulnérabilités : passer à Zammad 7 ne suffit pas nécessairement à corriger la faille d’élévation de privilèges.