Pada 21 September 2026, penyerang menceroboh Dutch Institute for Vulnerability Disclosure (DIVD), sebuah organisasi bukan untung Belanda yang mencari dan melaporkan kelemahan keselamatan, melalui sistem helpdesk Zammad yang digunakannya. DIVD berkata serangan itu melibatkan ejen AI dan dua kelemahan yang sebelum itu belum diketahui umum. Satu membolehkan sesi dirampas dan kod dijalankan dari jauh, manakala satu lagi membolehkan penyerang meningkatkan akses sehingga ke tahap root. Rantaian serangan itu dilaporkan berlaku dalam beberapa saat.
3
9
17
Laporan awam menerangkan kesan serangan, tetapi tidak mengenal pasti sistem AI yang digunakan atau siapa yang mengendalikannya.
2
17
Bagaimana dua kelemahan Zammad membuka laluan
Serangan itu menggabungkan dua kelemahan berbeza dalam Zammad:
- CVE-2026-102489 membolehkan sesi dirampas dan kod dilaksanakan dari jauh dengan kebenaran pengguna aplikasi tempatan
zammad.
3
15
- CVE-2026-102490 membolehkan pengguna tempatan meningkatkan keistimewaannya kepada root. Apabila digabungkan, kedua-dua kelemahan itu membawa penyerang daripada akses kepada helpdesk kepada kawalan terhadap hos yang menjalankannya.
3
15
- Penyerang kemudian mencapai perkhidmatan lain dan menyalin data. Kenyataan awam DIVD menyebut akses kepada perkhidmatan lain serta pengekstrakan data, tetapi laporan yang tersedia tidak menyenaraikan dengan lengkap semua sistem atau data yang terlibat.
1
13
DIVD menyifatkan kejadian itu sebagai serangan yang dikuasakan oleh AI ejenik. Beberapa laporan menggambarkan aktiviti tersebut sebagai bising dan tidak teratur. Namun, gambaran itu tidak mengesahkan model atau penyedia AI yang digunakan, cara ejen itu beroperasi secara terperinci, mahupun identiti pihak yang mengawalnya.
2
17
Apa yang DIVD dedahkan tentang pengesanan dan tindak balas
DIVD berkata pihaknya mengesan aktiviti mencurigakan, menyiasatnya dan mendapati sistem mereka telah diceroboh. Dalam makluman pada 24 September, organisasi itu menyatakan bahawa akses kepada infrastrukturnya telah disekat, tindak balas insiden dimulakan dan siasatan forensik dijalankan dengan bantuan pihak luar.
17
Pada 30 September, DIVD mendedahkan bahawa kelemahan dalam Zammad ialah laluan awal serangan dan mengumumkan nombor CVE bagi kedua-duanya, sementara siasatan masih berjalan. Laporan yang tersedia tidak menyatakan amaran khusus yang mula-mula mencetuskan pengesanan atau setiap langkah pembendungan dan forensik yang diambil.
4
15
16
Perkara yang patut disemak oleh pentadbir Zammad
Semak versi pemasangan berdasarkan nasihat kes DIVD. DIVD menyenaraikan versi 6.3.0 hingga 6.5.4 sebagai terdedah kepada CVE-2026-102489. Nasihat itu turut menyenaraikan versi 7.0.0 hingga 7.1.3 sebagai terjejas oleh kelemahan tersebut, tetapi menyatakan keadaan persekitaran menghalang eksploitasi dalam keluaran itu. Bagi CVE-2026-102490, versi yang disenaraikan ialah 1.5.0 hingga 7.1.0-alpha. Jadi, menggunakan “versi 7” sahaja tidak memadai untuk memastikan pemasangan anda bebas daripada risiko.
15
Ikut panduan DIVD yang terkini untuk memilih kemas kini atau langkah mitigasi. Status kes menyatakan tampalan tersedia dan mengesyorkan naik taraf ke Zammad versi 7, tetapi butiran versi yang terjejas berbeza antara kedua-dua kelemahan. Rujuk nasihat bagi keluaran khusus dan kedua-dua CVE—jangan anggap naik taraf nombor versi utama sahaja mengesahkan semua isu telah diselesaikan.
15
Siasat kemungkinan pencerobohan terdahulu, bukan sekadar menyemak perisian yang terdedah. Semak rekod Zammad, pengesahan identiti, pelayan web dan hos bagi mengesan sesi luar biasa, pelaksanaan kod di bawah akaun zammad, peningkatan keistimewaan, sambungan ke perkhidmatan lain atau pemindahan data yang mencurigakan. Semakan ini berpandukan rantaian serangan yang dilaporkan; sumber yang tersedia tidak menyediakan senarai lengkap petunjuk forensik.
1
3
15
Jika terdapat bukti akses root, anggap hos itu dan kelayakan yang boleh dicapainya mungkin telah terjejas. Simpan rekod berkaitan dan jalankan siasatan sebelum mengembalikan sistem kepada operasi. Memasang kemas kini sahaja tidak membuktikan pencerobohan terdahulu sudah dibendung.