המכון ההולנדי לגילוי חולשות אבטחה (DIVD) דיווח כי תוקף חדר למערכותיו דרך שתי חולשות שלא היו מוכרות קודם לכן בתוכנת מוקד השירות Zammad. לפי DIVD, בתוך שניות התקדמה התקיפה מחטיפת סשן להרצת קוד ולהשגת הרשאות root. הארגון מתאר את דפוס הפעולה ככזה שמצביע על מתקפה בסיוע סוכן AI, אך המידע הפומבי אינו קובע מי הפעיל את התוקף או עד כמה אדם פיקח על פעולותיו.
5
7
כך התקדמה התקיפה
החולשה הראשונה, CVE-2026-102489, אפשרה חטיפת סשן והרצת קוד מרחוק בהרשאות המשתמש המקומי zammad. החולשה השנייה, CVE-2026-102490, אפשרה למשתמש הזה להסלים את הרשאותיו ל־root במחשב שעליו פועל מוקד השירות. לפי DIVD, לאחר מכן התוקף יכול היה להגיע לשירותים נוספים ולהוציא מהם מידע.
5
18
ציר הזמן של DIVD מתחיל ב־21 בספטמבר 2026, במועד החדירה הראשונית. למחרת זיהה הארגון פעילות חשודה, חסם גישה לתשתיות מרכז הנתונים והחל בחקירה פורנזית בסיוע חברת Merlon Security, המתמחה בתגובה לאירועי אבטחה. ב־24 בספטמבר פרסם DIVD הודעה פומבית על הפריצה, ובהמשך פרסם בנפרד פרטים על האירוע ועל חולשות האבטחה.
7
10
17
מה נחשף — ומה עדיין לא ידוע
DIVD דיווח כי נחשפו כתובות הדוא״ל של חוקרי אבטחה מתנדבים בארגון. בדיווחים פומביים הוזכרה גם אפשרות שנחשפו פרטי קשר נוספים, אך המידע הזמין אינו קובע מהו היקף המידע שנלקח או אם נפגעו כל מערכות DIVD.
5
8
התיאור של DIVD את התקיפה כ״סוכנית״ (agentic) משקף את הערכת הארגון לגבי אופן הפעולה. המידע הפומבי אינו מזהה את התוקף, את סוכן ה־AI או את השירות שבו נעשה שימוש, וגם לא קובע אם אדם אישר פעולות אחת־אחת או רק הגדיר לסוכן מטרה. לכן, התיאור אינו הוכחה לכך שהתקיפה התנהלה ללא מעורבות אנושית.
5
7
מה מומלץ למנהלי Zammad לעשות
לשמור ראיות לפני שמעדכנים
לפני התקנת עדכונים, העתיקו את יומני המערכת של האפליקציה ושל הרשת, בהתאם להמלצה שפורסמה בעקבות האירוע. בדקו פעילות החל מ־21 בספטמבר: סשנים חריגים, פעולות לא צפויות של המשתמש zammad, ניסיונות להסלמת הרשאות והעברות חשודות של מידע החוצה. אלה כיווני בדיקה — לא רשימה מלאה ומפורסמת של סימני פריצה. עדכון תוכנה לבדו אינו מעיד אם מישהו ניגש למערכת קודם לכן.
1
5
בדקו את שתי החולשות ואת הגרסה המדויקת
לפי DIVD, גרסאות Zammad 6.3.0–6.5.4 פגיעות בנתיב שמאפשר חטיפת סשן והרצת קוד. הקוד הפגיע קיים גם בגרסאות 7.0.0–7.1.3, אך לפי הארגון, בתנאי הסביבה שבדק לא ניתן לנצל את החולשה בגרסאות האלה.
18
אל תניחו שמעבר לגרסה 7 פותר את כל שרשרת התקיפה. CVE-2026-102490 היא חולשה נפרדת להסלמת הרשאות מקומית של המשתמש zammad, ודיווחים מציינים שמעבר לגרסה 7 אינו מתקן אותה כשלעצמו. בדקו את ההנחיות העדכניות של Zammad ושל DIVD לגבי התיקון המדויק לכל חולשה. אם אי אפשר לאבטח במהירות מערכת החשופה לרשת, נתקו אותה עד לסיום הבדיקה והתיקון.
1
18
אם מצאתם סימנים לכך שהתוקף השיג הרשאות root, התייחסו למחשב כאל מערכת שנפרצה ובדקו גם מעבר לאפליקציית מוקד השירות. לפי DIVD, התוקף יכול היה להגיע לשירותים נוספים; הדיווחים שפורסמו אינם כוללים רשימה מלאה של סימני פריצה ואינם קובעים את היקף המידע שנלקח.
5
1