네덜란드 취약점 공개 기관인 DIVD가 자사 헬프데스크를 통해 침해당했습니다. 공격자는 오픈소스 티켓 관리 시스템 Zammad의 알려지지 않았던 취약점 두 개를 연쇄 악용했고, DIVD는 AI 에이전트가 관여한 공격이었다고 밝혔습니다. 보고된 공격 흐름은 세션 탈취에서 루트 권한 획득까지 수초 만에 이어졌습니다.
3
9
17
공격자는 이후 다른 서비스에도 접근해 데이터를 읽고 외부로 가져갔습니다. 다만 현재 공개된 정보만으로는 침해된 서비스와 복사된 데이터의 전체 범위를 확인할 수 없습니다.
1
13
Zammad 취약점 두 개가 만든 공격 경로
공격에 쓰인 취약점은 서로 다른 기능을 했습니다.
- CVE-2026-102489는 세션 탈취와 원격 코드 실행을 가능하게 했습니다. 공격자는 Zammad 애플리케이션이 사용하는 로컬 계정인
zammad 권한으로 코드를 실행할 수 있었습니다.
3
15
- CVE-2026-102490은 로컬 사용자가 시스템의 최고 권한인 루트(root)로 권한을 올릴 수 있게 했습니다. 두 취약점을 연결하면 헬프데스크 침입에서 호스트 장악으로 이어질 수 있었습니다.
3
15
- 확보한 권한으로 다른 서비스에 접근하고 데이터를 복사했습니다. DIVD는 다른 서비스 접근과 데이터 유출을 밝혔지만, 조사 결과의 전체 목록은 공개 자료에서 확인되지 않습니다.
1
13
DIVD는 이번 사건을 에이전트형 AI가 관여한 공격으로 설명했습니다. 일부 보도는 공격 과정이 소란스럽고 정돈되지 않았다고 전했지만, 사용된 모델이나 제공 업체, AI가 구체적으로 어떻게 작동했는지, 누가 이를 운용했는지는 공개된 자료로 확인되지 않았습니다.
2
17
DIVD의 탐지와 대응
DIVD는 의심스러운 활동을 발견해 조사한 뒤 시스템 침해 사실을 확인했다고 밝혔습니다. 9월 24일 공개한 안내에 따르면 인프라 접근을 차단하고 사고 대응 체계에 들어갔으며, 외부 전문가의 도움을 받아 포렌식 조사를 시작했습니다.
17
9월 30일에는 Zammad 취약점 두 개가 최초 침입 경로였다고 공개하고 CVE 식별자를 발표했습니다. 당시 조사는 계속 진행 중이었습니다. 공개 자료에는 최초 경보가 구체적으로 무엇이었는지, 모든 차단 및 포렌식 조치가 어떤 순서로 이뤄졌는지는 나와 있지 않습니다.
4
15
16
Zammad 관리자가 지금 확인할 사항
설치 버전을 취약점별로 대조하세요. DIVD는 CVE-2026-102489에 대해 Zammad 6.3.06.5.4 버전을 취약한 범위로 안내합니다. 7.0.07.1.3 버전도 해당 취약점이 존재하지만, 환경 조건 때문에 악용할 수 없다고 설명합니다. CVE-2026-102490의 취약 버전 범위는 1.5.0~7.1.0-alpha입니다. 따라서 단순히 “버전 7을 사용한다”는 사실만으로 두 취약점 모두 안전하다고 판단할 수는 없습니다.
15
DIVD의 최신 안내에서 설치 버전에 맞는 업데이트나 완화 조치를 확인하세요. 사례 안내에는 패치가 제공된 것으로 표시돼 있고 Zammad 버전 7로 업그레이드하라는 권고가 있습니다. 다만 두 취약점의 영향 버전 범위가 다르므로, 특정 버전으로 올렸다는 이유만으로 두 문제가 모두 해결됐다고 단정하지 말고 각 CVE와 설치 버전을 대조해야 합니다.
15
취약점 점검과 함께 이미 침해됐는지도 조사하세요. Zammad, 인증, 웹 서버, 호스트 로그를 살펴 예상하지 못한 세션, zammad 계정으로 실행된 코드, 권한 상승, 다른 서비스 접속, 비정상적인 데이터 전송 흔적이 있는지 확인하세요. 이는 공개된 공격 흐름을 바탕으로 한 점검 항목이며, 출처 자료가 완전한 포렌식 지표 목록을 제공하는 것은 아닙니다.
1
3
15
루트 권한까지 침해됐을 가능성이 있다면 해당 호스트와 호스트가 접근할 수 있었던 자격 증명도 영향을 받았다고 보고 대응하는 편이 안전합니다. 관련 기록을 보존하고 조사를 마친 뒤 시스템을 복구하세요. 업데이트 설치만으로 과거 침입까지 차단됐다고 볼 수는 없습니다.