DIVD के मुताबिक, एक हमलावर ने उसके सिस्टम में Zammad हेल्पडेस्क की दो ऐसी खामियों के ज़रिए सेंध लगाई, जिनकी पहले जानकारी नहीं थी। हमला सेशन हाईजैक करने से शुरू हुआ और कुछ ही सेकंड में कोड चलाने तथा रूट एक्सेस तक पहुँच गया। DIVD का आकलन है कि हमले का तरीका AI-एजेंट से संचालित गतिविधि की ओर इशारा करता है। हालांकि, उपलब्ध सार्वजनिक जानकारी से यह पता नहीं चलता कि हमलावर को कौन चला रहा था या किसी व्यक्ति ने उसकी गतिविधियों पर कितनी निगरानी रखी थी।
5
7
हमला कैसे आगे बढ़ा
पहली खामी, CVE-2026-102489, सेशन हाईजैक करने और स्थानीय zammad यूज़र के तौर पर दूर से कोड चलाने की अनुमति दे सकती थी। दूसरी खामी, CVE-2026-102490, उसी यूज़र को हेल्पडेस्क होस्ट पर रूट अधिकार तक पहुँचने देती थी। DIVD के अनुसार, इसके बाद हमलावर अन्य सेवाओं तक पहुँच सकता था और डेटा बाहर ले जा सकता था।
5
18
DIVD की समयरेखा के मुताबिक, शुरुआती सेंध 21 सितंबर 2026 को लगी। संगठन ने अगले दिन संदिग्ध गतिविधि का पता लगाया, अपने डेटा-सेंटर ढाँचे तक पहुँच रोकी और घटना-प्रतिक्रिया कंपनी Merlon Security के साथ फॉरेंसिक जाँच शुरू की। DIVD ने 24 सितंबर को सार्वजनिक रूप से सेंध की पुष्टि की। बाद में उसने घटना और Zammad की खामियों के बारे में अलग-अलग केस विवरण प्रकाशित किए।
7
10
17
क्या जानकारी उजागर हुई—और क्या अब भी स्पष्ट नहीं
DIVD ने बताया कि उसके स्वयंसेवी सुरक्षा शोधकर्ताओं के ईमेल पते उजागर हुए। सार्वजनिक रिपोर्टों में अन्य संपर्क विवरणों के उजागर होने की संभावना का भी ज़िक्र है। लेकिन उपलब्ध जानकारी से यह तय नहीं होता कि कुल कितना या किस तरह का डेटा लिया गया, या DIVD के सभी सिस्टम प्रभावित हुए थे या नहीं।
5
8
हमले को “एजेंटिक” बताना DIVD का हमले के व्यवहार को लेकर आकलन है। सार्वजनिक जानकारी में न तो हमलावर की पहचान हुई है, न यह पता चला है कि कौन-सा AI एजेंट या सेवा इस्तेमाल हुई। यह भी स्पष्ट नहीं है कि किसी इंसान ने हर कार्रवाई को मंज़ूरी दी थी या सिर्फ एजेंट को लक्ष्य दिया था। इसलिए इस शब्द को इस बात का प्रमाण नहीं मानना चाहिए कि हमला बिना किसी मानवीय भागीदारी के हुआ।
5
7
Zammad व्यवस्थापक क्या करें
अपडेट से पहले सबूत सुरक्षित रखें
घटना पर उपलब्ध रिपोर्टिंग में दी गई सलाह के मुताबिक, अपडेट लगाने से पहले एप्लिकेशन और नेटवर्क लॉग की कॉपी सुरक्षित कर लें। 21 सितंबर से आगे के रिकॉर्ड में असामान्य सेशन, zammad खाते की अप्रत्याशित गतिविधि, अधिकार बढ़ाने की कोशिशें और संदिग्ध आउटबाउंड डेटा ट्रांसफ़र देखें। ये जाँच के संभावित क्षेत्र हैं, समझौते के प्रकाशित और संपूर्ण संकेतकों की सूची नहीं। सिर्फ अपडेट कर देने से यह साबित नहीं होता कि सिस्टम पर पहले कभी अनधिकृत पहुँच नहीं हुई।
1
5
दोनों खामियाँ और इंस्टॉल किया गया संस्करण जाँचें
DIVD ने सेशन हाईजैक और कोड चलाने वाली खामी के लिए Zammad के 6.3.0–6.5.4 संस्करणों को प्रभावित बताया है। यही कमजोर कोड 7.0.0–7.1.3 में भी मौजूद है, हालांकि DIVD के आकलन में उन संस्करणों के वातावरण के कारण उसका दुरुपयोग संभव नहीं था।
18
यह मानकर न चलें कि सिर्फ संस्करण 7 पर जाने से पूरी हमलावर श्रृंखला का जोखिम खत्म हो जाएगा। CVE-2026-102490 एक अलग स्थानीय अधिकार-वृद्धि की खामी है, जो zammad यूज़र को रूट तक पहुँचा सकती है; रिपोर्टिंग के मुताबिक, संस्करण 7 पर अपग्रेड करना अपने आप इस खामी को ठीक नहीं करता। हर समस्या की मौजूदा स्थिति और सही समाधान के लिए Zammad तथा DIVD की ताज़ा सलाह देखें। अगर इंटरनेट से पहुँच योग्य इंस्टेंस को तुरंत सुरक्षित नहीं किया जा सकता, तो जाँच और सुधार होने तक उसे ऑफ़लाइन करें।
1
18
अगर रूट एक्सेस के संकेत मिलें, तो होस्ट को पूरी तरह प्रभावित मानकर जाँच करें—सिर्फ हेल्पडेस्क एप्लिकेशन तक सीमित न रहें। DIVD के सार्वजनिक केस के मुताबिक, हमलावर अन्य सेवाओं तक पहुँच सकता था। वहीं, प्रकाशित रिपोर्टिंग में समझौते के सभी संकेतकों की पूरी सूची नहीं है और न ही डेटा बाहर ले जाने का पूरा दायरा तय हुआ है।
5
1