Il 21 settembre 2026 un attaccante ha concatenato due vulnerabilità di Zammad per dirottare una sessione, eseguire codice come utente del servizio e ottenere privilegi root. DIVD ha rilevato attività sospette il giorno successivo, bloccato l’accesso alla propria infrastruttura nei data center e avviato un’indagine c...
Pubblicato daModificato con GPT-6 LunaImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
DIVD, l’Istituto olandese per la divulgazione delle vulnerabilità, afferma che un attaccante è entrato nei suoi sistemi sfruttando due vulnerabilità fino ad allora sconosciute del software di helpdesk Zammad. La catena è passata dal dirottamento di una sessione all’esecuzione di codice e, in pochi secondi, all’accesso root, cioè al livello più elevato di controllo del server. DIVD descrive l’attività come indicativa di un attacco condotto con un agente di IA, ma le informazioni pubbliche non identificano chi lo controllasse né quanto fosse supervisionato da una persona.5
7
La prima falla, CVE-2026-102489, consentiva di dirottare una sessione ed eseguire codice da remoto con i permessi dell’utente locale zammad. La seconda, CVE-2026-102490, permetteva a quell’utente di aumentare i propri privilegi fino a root sul server dell’helpdesk. Secondo DIVD, una volta ottenuto l’accesso, l’attaccante poteva raggiungere altri servizi ed esfiltrare dati.5
18
La cronologia pubblicata da DIVD colloca la prima intrusione al 21 settembre 2026. L’organizzazione ha rilevato attività sospette il giorno seguente, bloccato l’accesso alla propria infrastruttura nei data center e avviato un’indagine forense con la società di risposta agli incidenti Merlon Security. Ha riconosciuto pubblicamente la violazione il 24 settembre e in seguito ha pubblicato schede separate sull’incidente e sulle vulnerabilità.7
10
17
DIVD ha riferito che sono stati esposti gli indirizzi e-mail dei ricercatori volontari che collaborano con l’organizzazione. Le notizie pubbliche menzionano anche la possibile esposizione di altri recapiti, ma le informazioni disponibili non chiariscono la quantità e la tipologia complessiva dei dati sottratti, né confermano che siano stati compromessi tutti i sistemi di DIVD.5
8
La definizione di attacco «agentico» riflette la valutazione di DIVD sul comportamento osservato. Le informazioni pubbliche non hanno identificato l’attaccante, l’agente o il servizio di IA eventualmente usato, né stabilito se una persona abbia approvato le singole azioni o si sia limitata a indicare all’agente un obiettivo. L’etichetta, quindi, non dimostra che l’intrusione sia avvenuta senza coinvolgimento umano.5
7
Prima di installare aggiornamenti, copiate i log dell’applicazione e della rete, come raccomandato nelle indicazioni relative all’incidente. Esaminate le attività dal 21 settembre in poi, cercando sessioni insolite, operazioni inattese dell’account zammad, escalation dei privilegi e trasferimenti sospetti verso l’esterno. Sono piste da verificare, non un elenco completo e ufficiale di indicatori di compromissione: aggiornare il software, da solo, non permette di stabilire se il sistema fosse già stato violato.1
5
Secondo DIVD, le versioni 6.3.0–6.5.4 di Zammad sono vulnerabili alla catena che parte dal dirottamento di sessione e arriva all’esecuzione di codice. Lo stesso codice vulnerabile è presente anche nelle versioni 7.0.0–7.1.3, ma DIVD afferma che in quelle release non era sfruttabile nelle condizioni ambientali esaminate.18
Non date per scontato che passare alla versione 7 risolva l’intera catena. CVE-2026-102490 è una vulnerabilità distinta di escalation locale dei privilegi dell’utente zammad; secondo le segnalazioni, l’aggiornamento alla versione 7 non la corregge automaticamente. Consultate gli avvisi aggiornati di Zammad e DIVD per verificare lo stato delle correzioni di ciascun problema. Se non riuscite a mettere rapidamente in sicurezza un’istanza esposta, scollegatela mentre svolgete le verifiche e applicate le misure correttive.1
18
Se trovate prove di accesso root, considerate compromesso l’intero server e indagate anche al di fuori dell’applicazione helpdesk. Nel resoconto pubblico, DIVD afferma che l’attaccante poteva raggiungere altri servizi; le informazioni diffuse non forniscono però un elenco completo degli indicatori di compromissione né definiscono l’estensione complessiva dell’esfiltrazione.5
1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Il 21 settembre 2026 un attaccante ha concatenato due vulnerabilità di Zammad per dirottare una sessione, eseguire codice come utente del servizio e ottenere privilegi root.
Il 21 settembre 2026 un attaccante ha concatenato due vulnerabilità di Zammad per dirottare una sessione, eseguire codice come utente del servizio e ottenere privilegi root. DIVD ha rilevato attività sospette il giorno successivo, bloccato l’accesso alla propria infrastruttura nei data center e avviato un’indagine con Merlon Security.
Gli amministratori dovrebbero conservare i log prima di aggiornare e verificare entrambe le vulnerabilità: passare a Zammad 7, da solo, potrebbe non risolvere la falla di escalation a root.