DIVD mengatakan penyerang masuk ke sistemnya melalui dua celah yang saat itu belum diketahui pada perangkat lunak helpdesk Zammad. Serangan berlanjut dari pembajakan sesi ke eksekusi kode, lalu akses root dalam hitungan detik. DIVD menilai pola serangan itu mengindikasikan penggunaan agen AI, tetapi bukti publik yang tersedia belum mengungkap siapa yang mengendalikan penyerang atau seberapa dekat manusia mengawasi tindakannya.
5
7
Kronologi serangan
Celah pertama, CVE-2026-102489, memungkinkan pembajakan sesi dan eksekusi kode jarak jauh sebagai pengguna lokal zammad. Celah kedua, CVE-2026-102490, memungkinkan pengguna tersebut meningkatkan hak akses menjadi root pada server helpdesk. DIVD menyatakan penyerang kemudian dapat mengakses layanan lain dan mengekfiltrasi data.
5
18
Menurut linimasa DIVD, penyusupan awal terjadi pada 21 September 2026. Organisasi itu mendeteksi aktivitas mencurigakan keesokan harinya, membatasi akses ke infrastruktur pusat datanya, lalu memulai investigasi forensik bersama perusahaan penanganan insiden Merlon Security. DIVD mengakui insiden tersebut secara publik pada 24 September dan kemudian menerbitkan informasi terpisah mengenai insiden serta kerentanan yang ditemukan.
7
10
17
Data yang terekspos dan hal yang belum diketahui
DIVD melaporkan bahwa alamat email para peneliti keamanan sukarelawannya terekspos. Laporan publik juga menyebut kemungkinan informasi kontak lain, tetapi bukti yang tersedia belum memastikan jumlah maupun jenis data yang diambil secara menyeluruh. Belum pula dipastikan bahwa semua sistem DIVD terdampak.
5
8
Sebutan serangan “agentic” mencerminkan penilaian DIVD terhadap pola aktivitasnya. Informasi publik belum mengidentifikasi penyerang maupun agen atau layanan AI yang digunakan. Belum jelas pula apakah manusia menyetujui setiap tindakan, atau hanya memberi tujuan kepada agen tersebut. Karena itu, istilah tersebut bukan bukti bahwa serangan berlangsung tanpa keterlibatan manusia.
5
7
Langkah bagi administrator Zammad
Simpan bukti sebelum memasang pembaruan
Salin log aplikasi dan jaringan sebelum memasang pembaruan, sebagaimana disarankan dalam laporan mengenai insiden ini. Periksa aktivitas sejak 21 September untuk menemukan sesi yang tidak biasa, aktivitas tak terduga dari akun zammad, peningkatan hak akses, atau transfer data keluar yang mencurigakan. Ini merupakan area yang perlu diperiksa, bukan daftar lengkap indikator kompromi yang telah dipublikasikan. Memperbarui perangkat lunak saja tidak membuktikan bahwa sistem sebelumnya tidak pernah diakses.
1
5
Periksa kedua celah dan versi yang digunakan
DIVD mengidentifikasi Zammad versi 6.3.0–6.5.4 sebagai versi yang rentan terhadap rangkaian pembajakan sesi dan eksekusi kode. Kode yang rentan juga terdapat pada versi 7.0.0–7.1.3, tetapi menurut DIVD tidak dapat dieksploitasi pada versi tersebut dalam kondisi lingkungan yang telah dinilainya.
18
Jangan beranggapan bahwa beralih ke Zammad versi 7 otomatis menutup seluruh rangkaian serangan. CVE-2026-102490 adalah celah eskalasi hak akses lokal yang terpisah dan berdampak pada pengguna zammad; laporan menyebut peningkatan ke versi 7 saja tidak memperbaikinya. Periksa imbauan terbaru dari Zammad dan DIVD untuk mengetahui status perbaikan spesifik tiap celah. Jika instans yang terekspos tidak bisa segera diamankan, nonaktifkan sementara sambil menyelidiki dan melakukan mitigasi.
1
18
Jika menemukan bukti akses root, perlakukan server sebagai sistem yang telah dikompromikan dan lakukan pemeriksaan lebih luas dari aplikasi helpdesk. DIVD menyebut penyerang dapat menjangkau layanan lain, sementara laporan yang tersedia belum memberikan daftar lengkap indikator kompromi ataupun memastikan cakupan penuh data yang dieksfiltrasi.
5
1