Pada 21 September 2026, penyerang membobol jaringan Dutch Institute for Vulnerability Disclosure (DIVD) melalui sistem helpdesk Zammad yang digunakan organisasi tersebut. DIVD menyatakan serangan itu melibatkan agen AI dan dua celah yang sebelumnya belum diketahui. Celah pertama membuka jalan untuk membajak sesi dan menjalankan kode jarak jauh; celah kedua memungkinkan penyerang meningkatkan hak akses hingga menjadi root. Rangkaian serangan itu dilaporkan berlangsung dalam hitungan detik. Namun, laporan yang tersedia tidak menyebut sistem AI yang digunakan ataupun siapa operatornya.
3
9
17
Bagaimana dua celah Zammad dimanfaatkan
Serangan tersebut merangkai dua kelemahan berbeda di Zammad:
- CVE-2026-102489 memungkinkan pembajakan sesi dan eksekusi kode jarak jauh dengan hak akses pengguna aplikasi lokal
zammad.
3
15
- CVE-2026-102490 memungkinkan pengguna lokal meningkatkan hak akses hingga root. Dengan menggabungkan kedua celah, penyerang berpindah dari akses ke helpdesk menuju kendali atas mesin yang menjalankannya.
3
15
- Dari sana, penyerang menjangkau layanan lain dan menyalin data. Pernyataan publik DIVD menyebut akses ke layanan lain serta eksfiltrasi data. Namun, laporan yang tersedia belum merinci seluruh sistem atau data yang terdampak.
1
13
DIVD menyebut insiden itu sebagai serangan yang didukung AI agentik, sementara laporan menggambarkan aktivitasnya sebagai gaduh dan berantakan. Keterangan tersebut belum memastikan model atau penyedia AI yang digunakan, cara persis agen itu beroperasi, ataupun siapa yang mengendalikannya.
2
17
Deteksi dan respons DIVD
DIVD mengatakan pihaknya melihat aktivitas mencurigakan, menyelidikinya, lalu menyimpulkan bahwa sistem mereka telah dibobol. Dalam pemberitahuan pada 24 September, organisasi itu menyebut telah memblokir akses ke infrastrukturnya, mengaktifkan respons insiden, dan memulai investigasi forensik dengan bantuan pihak luar.
17
Pada 30 September, DIVD mengungkap bahwa celah Zammad menjadi jalur akses awal dan mengumumkan nomor CVE untuk kedua kerentanan itu. Investigasi masih berlangsung. Laporan yang tersedia tidak menjelaskan peringatan spesifik yang pertama kali memicu deteksi, ataupun seluruh langkah pembatasan dan forensik yang dilakukan.
4
15
16
Langkah bagi administrator Zammad
Cocokkan versi yang digunakan dengan advisori kasus DIVD. DIVD mencatat versi 6.3.0–6.5.4 rentan terhadap CVE-2026-102489. Advisori yang sama juga mencantumkan versi 7.0.0–7.1.3 sebagai terdampak celah tersebut, tetapi menyatakan bahwa kondisi lingkungan membuatnya tidak dapat dieksploitasi pada rilis-rilis itu. Untuk CVE-2026-102490, rentang yang dicantumkan adalah versi 1.5.0 hingga 7.1.0-alpha. Jadi, mengetahui bahwa instalasi menjalankan “versi 7” saja belum cukup untuk memastikan sistem aman.
15
Ikuti panduan terbaru DIVD untuk menentukan pembaruan atau mitigasi yang sesuai. Advisori kasus menyebut status tambalan tersedia dan merekomendasikan peningkatan ke Zammad versi 7. Namun, rincian versi terdampak membedakan kedua celah tersebut. Periksa advisori untuk rilis yang digunakan dan kedua CVE; jangan menganggap peningkatan versi mayor saja sebagai bukti bahwa semua masalah sudah terselesaikan.
15
Periksa kemungkinan kompromi sebelumnya, bukan hanya versi perangkat lunak. Tinjau catatan Zammad, autentikasi, server web, dan host untuk mencari sesi yang tidak wajar, eksekusi kode dengan akun zammad, eskalasi hak akses, koneksi ke layanan lain, atau transfer data yang mencurigakan. Pemeriksaan ini mengikuti rangkaian serangan yang dilaporkan, tetapi sumber yang tersedia tidak memuat daftar indikator forensik yang lengkap.
1
3
15
Jika ada indikasi akses root, anggap host dan kredensial yang dapat dijangkaunya mungkin telah disusupi. Simpan catatan yang relevan dan lakukan investigasi sebelum sistem kembali digunakan. Memasang pembaruan saja tidak membuktikan bahwa intrusi sebelumnya telah tertangani.