Il 21 settembre 2026, gli aggressori sono entrati nella rete del Dutch Institute for Vulnerability Disclosure (DIVD) attraverso il suo helpdesk Zammad. L’organizzazione olandese, che si occupa di individuare e segnalare vulnerabilità, ha ricondotto l’intrusione a due falle fino ad allora sconosciute e ha descritto l’attacco come assistito da un agente di intelligenza artificiale. La catena avrebbe permesso di passare dal dirottamento di una sessione ai privilegi di root in pochi secondi.
3
9
17
Dopo aver preso il controllo dell’host, gli aggressori hanno raggiunto altri servizi e letto ed esfiltrato dati, secondo quanto riferito da DIVD. Le informazioni pubbliche non forniscono però un inventario completo dei sistemi consultati o dei dati copiati. Né identificano il modello di IA, il suo fornitore o chi lo avrebbe diretto.
1
13
17
Come sono state concatenate le due vulnerabilità
L’accesso iniziale è passato da Zammad, una piattaforma open source per helpdesk e gestione delle richieste di assistenza. Le due vulnerabilità hanno avuto ruoli distinti:
- CVE-2026-102489 consentiva il dirottamento di sessioni e l’esecuzione di codice da remoto con i privilegi dell’utente di sistema
zammad.
3
15
- CVE-2026-102490 permetteva a un utente locale di elevare i propri privilegi fino a root, cioè al livello amministrativo più alto del sistema.
3
15
- La combinazione ha aperto la strada agli altri servizi. DIVD ha dichiarato che, una volta ottenuti i privilegi di root, gli aggressori hanno raggiunto altri servizi e copiato dati. L’indagine era ancora in corso al momento delle comunicazioni pubbliche.
1
13
DIVD ha attribuito all’elemento “agentic” la rapidità della sequenza e ha descritto l’attività come vistosa e caotica. Queste valutazioni non chiariscono quale sistema di IA sia stato usato, quanto fosse autonomo in ogni fase o chi lo controllasse.
2
9
17
Rilevamento, risposta e comunicazioni di DIVD
DIVD ha riferito di aver notato attività sospette, avviato verifiche e concluso che i propri sistemi erano stati compromessi. Nella comunicazione del 24 settembre ha dichiarato di aver bloccato l’accesso alla propria infrastruttura, attivato la risposta all’incidente e avviato un’indagine forense con il supporto di una squadra esterna.
17
Il 30 settembre l’organizzazione ha indicato le vulnerabilità di Zammad come punto d’ingresso iniziale e ha pubblicato i relativi identificativi CVE, mentre le verifiche proseguivano. Le informazioni disponibili non specificano quale allarme abbia fatto scattare per primo l’indagine né ricostruiscono ogni intervento di contenimento e analisi forense.
4
15
16
Cosa dovrebbero fare gli amministratori di Zammad
Verificare la versione installata per entrambe le CVE. DIVD indica come vulnerabili alla CVE-2026-102489 le versioni dalla 6.3.0 alla 6.5.4. L’avviso include anche le versioni dalla 7.0.0 alla 7.1.3, ma precisa che in queste ultime la falla non è sfruttabile a causa delle condizioni dell’ambiente. Per la CVE-2026-102490, l’intervallo indicato va dalla 1.5.0 alla 7.1.0-alpha. La sola indicazione “Zammad 7” quindi non basta a confermare che un’installazione sia al riparo da entrambe le vulnerabilità.
15
Seguire l’avviso aggiornato di DIVD per scegliere l’aggiornamento o la mitigazione appropriati. La scheda del caso segnala che è disponibile una correzione e raccomanda l’aggiornamento a Zammad 7, ma distingue gli intervalli interessati dalle due falle. Prima di considerare risolto il problema, controllare l’indicazione specifica per la versione installata e per entrambe le CVE.
15
Cercare tracce di una compromissione già avvenuta, non limitarsi ad aggiornare il software. Esaminare i log disponibili di Zammad, autenticazione, server web e host per individuare sessioni inattese, esecuzione di codice come utente zammad, elevazioni di privilegio, connessioni verso altri servizi o trasferimenti di dati insoliti. Sono controlli coerenti con la catena descritta; le fonti non forniscono un elenco completo di indicatori forensi.
1
3
15
Se ci sono indizi di accesso con privilegi di root, è prudente considerare potenzialmente compromessi l’host e le credenziali che poteva raggiungere. Conservare i log e svolgere le verifiche prima di rimettere il sistema in servizio: installare un aggiornamento, da solo, non dimostra che un’eventuale intrusione precedente sia stata contenuta.