네덜란드의 취약점 공개 기관인 DIVD는 공격자가 Zammad 헬프데스크의 미공개 취약점 두 개를 이용해 시스템에 침입했다고 밝혔다. 공격은 세션 탈취에서 코드 실행, 루트 권한 획득까지 몇 초 만에 이어졌다. DIVD는 공격 방식이 AI 에이전트 기반 공격을 시사한다고 설명했지만, 공개된 증거만으로 공격자를 특정하거나 사람이 공격 과정을 얼마나 감독했는지 확인할 수는 없다.
5
7
공격은 어떻게 진행됐나
첫 번째 취약점인 CVE-2026-102489는 세션 탈취와 원격 코드 실행을 가능하게 해 공격자가 해당 서버의 zammad 사용자 권한으로 코드를 실행할 수 있게 했다. 두 번째 취약점인 CVE-2026-102490은 이 사용자 권한을 루트 권한으로 높일 수 있게 했다. DIVD에 따르면 공격자는 이후 다른 서비스에 접근하고 데이터를 반출할 수 있었다.
5
18
DIVD가 공개한 시간표에 따르면 최초 침입은 2026년 9월 21일 발생했다. DIVD는 다음 날 수상한 활동을 감지해 데이터센터 인프라에 대한 접근을 차단하고, 사고 대응 업체 Merlon Security와 포렌식 조사에 착수했다. 9월 24일 침해 사실을 공개적으로 인정했으며, 이후 사고와 취약점에 관한 별도 조사 사례를 게시했다.
7
10
17
어떤 정보가 노출됐나…아직 확인되지 않은 것은
DIVD는 자원봉사 보안 연구원들의 이메일 주소가 노출됐다고 밝혔다. 보도에는 다른 연락처 정보도 노출됐을 가능성이 언급되지만, 실제로 반출된 데이터의 종류와 전체 규모는 공개된 자료만으로 확인되지 않는다. DIVD의 모든 시스템이 침해됐는지도 밝혀지지 않았다.
5
8
DIVD가 공격을 ‘에이전트형(agentic)’이라고 표현한 것은 공격 행태에 대한 자체 평가다. 공격자와 사용된 AI 에이전트 또는 서비스가 무엇인지는 공개적으로 확인되지 않았다. 사람이 개별 행동을 승인했는지, 아니면 에이전트에 목표만 설정했는지도 알려지지 않았다. 따라서 이 표현만으로 사람의 개입 없이 공격이 이뤄졌다고 단정해서는 안 된다.
5
7
Zammad 관리자가 확인할 사항
업데이트 전에 로그부터 보존하기
사고 관련 보도에 따르면 업데이트를 설치하기 전에 애플리케이션 로그와 네트워크 로그를 복사해 보관하는 것이 좋다. 9월 21일 이후의 기록을 살펴보며 비정상적인 세션, zammad 계정의 예상치 못한 활동, 권한 상승, 의심스러운 외부 데이터 전송이 있었는지 확인하자. 이는 조사할 항목이지, 공개된 완전한 침해 지표 목록은 아니다. 업데이트만으로 과거 침입 여부를 판단할 수도 없다.
1
5
두 취약점을 각각 확인하고 정확한 버전 점검하기
DIVD는 세션 탈취와 코드 실행 경로에 취약한 버전으로 6.3.0~6.5.4를 지목했다. 같은 취약 코드가 7.0.0~7.1.3에도 있지만, DIVD가 조사한 환경 조건에서는 해당 버전에서 악용할 수 없었다고 설명했다.
18
버전 7로 올리는 것만으로 공격 경로 전체가 해결된다고 가정하지 말아야 한다. CVE-2026-102490은 zammad 사용자에게 루트 권한을 허용하는 별개의 로컬 권한 상승 취약점이며, 보도에 따르면 Zammad 7로 업그레이드해도 이 문제 자체가 해결되지는 않는다. 각 취약점의 정확한 조치 상태는 Zammad와 DIVD의 최신 공지를 확인하자. 외부에 노출된 인스턴스를 신속하게 안전하게 만들 수 없다면, 조사와 조치를 마칠 때까지 오프라인으로 전환하는 방안도 고려해야 한다.
1
18
루트 권한 접근 흔적이 발견되면 헬프데스크 애플리케이션만의 문제가 아니라 해당 호스트 전체가 침해됐다고 보고 조사해야 한다. DIVD는 공격자가 다른 서비스에도 접근할 수 있었다고 밝혔지만, 공개된 보도에는 완전한 침해 지표 목록이 없고 데이터 반출 범위도 확정되지 않았다.
5
1