ב-21 בספטמבר 2026 נפרצה רשת המכון ההולנדי לחשיפת חולשות (DIVD) דרך מערכת התמיכה Zammad שבה השתמש. לפי DIVD, התוקפים ניצלו שתי חולשות שלא היו ידועות קודם לכן, בסיוע סוכן AI: חולשה אחת אפשרה לחטוף הפעלה ולהריץ קוד, והשנייה אפשרה להסלים הרשאות עד ל-root — רמת הגישה הגבוהה ביותר במערכת. לפי הדיווחים, שרשרת התקיפה התרחשה בתוך שניות. לאחר מכן התוקפים ניגשו לשירותים נוספים והעתיקו נתונים.
3
9
13
DIVD תיאר את האירוע כמתקפה בסיוע AI. עם זאת, הדיווחים הזמינים אינם מזהים את מערכת ה-AI או את ספקיה, ואינם קובעים מי הפעיל אותה או מה בדיוק הייתה מידת העצמאות שלה.
2
17
כך התחברה שרשרת החולשות
הפריצה שילבה שתי חולשות נפרדות ב-Zammad, מערכת קוד פתוח לניהול פניות ותמיכה:
- CVE-2026-102489 אפשרה חטיפת הפעלות והרצת קוד מרחוק בהרשאות המשתמש המקומי
zammad.
3
15
- CVE-2026-102490 אפשרה למשתמש מקומי להסלים הרשאות ל-root. בשילוב בין השתיים, התוקפים עברו מגישה למערכת התמיכה לשליטה ברמת המחשב המארח.
3
15
- משם הם הגיעו לשירותים נוספים והעתיקו נתונים. DIVD דיווח על גישה לשירותים נוספים ועל הוצאת נתונים, אך המידע שפורסם אינו מפרט את מלוא המערכות או הנתונים שהיו מעורבים.
1
13
DIVD תיאר את הפעילות כרועשת ומבולגנת. התיאור הזה אינו מספק פרטים על האופן המדויק שבו פעל הסוכן, על המודל שבו השתמשו או על זהות מפעיליו.
2
17
מה ידוע על הזיהוי והתגובה
DIVD מסר כי זיהה פעילות חשודה, חקר אותה והגיע למסקנה שהמערכות שלו נפרצו. בהודעה מ-24 בספטמבר כתב הארגון כי חסם גישה לתשתיות, עבר למתכונת תגובה לאירוע והחל בחקירה פורנזית בסיוע גורם חיצוני.
17
ב-30 בספטמבר פרסם DIVD כי חולשות Zammad שימשו כנתיב הכניסה הראשוני, וחשף את מזהי ה-CVE שלהן. החקירה נמשכה גם לאחר הפרסום. הדיווחים הזמינים אינם מציינים מה הייתה ההתראה הספציפית שהובילה לראשונה לזיהוי הפריצה, ואינם מפרטים כל צעד שננקט לצורך הכלה וחקירה.
4
15
16
מה מנהלי Zammad צריכים לבדוק
בדקו את גרסת המערכת מול התרעת DIVD. לפי תיק האירוע, גרסאות 6.3.0–6.5.4 פגיעות ל-CVE-2026-102489. ההתרעה מציינת גם את גרסאות 7.0.0–7.1.3 כמושפעות מאותה חולשה, אך מוסיפה שבתנאי הסביבה שלהן לא ניתן לנצל אותה. לגבי CVE-2026-102490, הטווח המופיע בהתרעה הוא מגרסה 1.5.0 ועד 7.1.0-alpha. לכן, עצם השימוש בגרסה מסדרת 7 אינו מוכיח שהמערכת אינה מושפעת.
15
פעלו לפי ההנחיות העדכניות של DIVD עבור שתי החולשות. בתיק האירוע מצוין כי תיקון זמין ומומלץ לשדרג ל-Zammad 7, אך פירוט הגרסאות המושפעות שונה בין שתי החולשות. בדקו את ההמלצה המתאימה לגרסה המותקנת ולשני מזהי ה-CVE; אל תניחו ששדרוג לגרסה מרכזית מסוימת לבדו מוכיח שכל הבעיות נפתרו.
15
חפשו סימנים לפריצה קודמת, ולא רק גרסה פגיעה. בדקו את יומני Zammad, האימות, שרת האינטרנט והמחשב המארח לאיתור הפעלות חריגות, הרצת קוד תחת החשבון zammad, הסלמת הרשאות, חיבורים לשירותים אחרים או העברות נתונים לא שגרתיות. אלה בדיקות הנגזרות משרשרת התקיפה שדווחה; המקורות אינם מספקים רשימה מלאה של סימנים פורנזיים.
1
3
15
אם יש חשד לגישה ברמת root, התייחסו למחשב המארח ולפרטי הגישה שהיו זמינים לו כאילו נחשפו. שמרו את היומנים הרלוונטיים והשלימו חקירה לפני החזרת המערכת לשירות: התקנת עדכון, בפני עצמה, אינה מוכיחה שפריצה קודמת נבלמה.