Pada 21 September 2026, penyerang menggabungkan dua kelemahan Zammad untuk merampas sesi, menjalankan kod sebagai pengguna bantuan dan mendapatkan akses root. DIVD mengesan aktiviti mencurigakan pada hari berikutnya, menyekat akses kepada infrastruktur pusat datanya dan memulakan siasatan bersama Merlon Security.
Diterbitkan olehDisunting dengan GPT-6 LunaImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Sebuah sistem bantuan teknikal menjadi pintu masuk kepada pencerobohan di Dutch Institute for Vulnerability Disclosure (DIVD), sebuah organisasi yang menjalankan kerja pendedahan kelemahan keselamatan. Menurut DIVD, penyerang mengeksploitasi dua kelemahan yang ketika itu belum diketahui dalam perisian Zammad. Rantaian serangan bergerak daripada rampasan sesi kepada pelaksanaan kod dan akses root dalam beberapa saat.5
7
DIVD menilai corak serangan itu sebagai petunjuk penggunaan AI ejen. Namun, maklumat awam belum mengenal pasti pihak yang mengawal penyerang atau sejauh mana manusia menyelia tindakan ejen tersebut.5
7
Kelemahan pertama, CVE-2026-102489, membolehkan sesi dirampas dan kod dijalankan dari jauh sebagai pengguna tempatan zammad. Kelemahan kedua, CVE-2026-102490, membolehkan pengguna itu meningkatkan keistimewaan kepada root pada hos yang menjalankan sistem bantuan. DIVD berkata, selepas itu penyerang boleh mengakses perkhidmatan lain dan mengeluarkan data.5
18
Menurut garis masa DIVD, pencerobohan bermula pada 21 September 2026. Organisasi itu mengesan aktiviti mencurigakan pada hari berikutnya, menyekat akses kepada infrastruktur pusat datanya dan memulakan siasatan forensik bersama firma tindak balas insiden Merlon Security. DIVD mengakui pencerobohan itu secara terbuka pada 24 September, kemudian menerbitkan maklumat berasingan tentang insiden dan kelemahan yang ditemui.7
10
17
DIVD melaporkan bahawa alamat e-mel penyelidik keselamatan sukarelanya terdedah. Laporan awam turut menyebut kemungkinan maklumat perhubungan lain terlibat, tetapi bukti yang tersedia belum memastikan jenis atau jumlah keseluruhan data yang diambil, mahupun sama ada semua sistem DIVD turut dicerobohi.5
8
Istilah “serangan berasaskan AI ejen” mencerminkan penilaian DIVD terhadap cara serangan itu berlaku. Maklumat awam belum mengenal pasti penyerang, ejen atau perkhidmatan AI yang digunakan, atau sama ada manusia meluluskan setiap tindakan atau sekadar menetapkan matlamat untuk ejen. Oleh itu, label tersebut bukan bukti bahawa serangan berlaku tanpa penglibatan manusia.5
7
Salin log aplikasi dan rangkaian sebelum memasang kemas kini, seperti yang disarankan dalam laporan mengenai insiden ini. Semak aktiviti sejak 21 September untuk mengesan sesi luar biasa, tindakan mencurigakan oleh akaun zammad, peningkatan keistimewaan dan pemindahan data keluar yang tidak dijangka. Ini ialah perkara yang wajar disiasat, bukannya senarai lengkap petunjuk pencerobohan yang telah diterbitkan. Memasang kemas kini sahaja tidak membuktikan bahawa sistem tidak pernah dicerobohi.1
5
DIVD menyenaraikan versi Zammad 6.3.0 hingga 6.5.4 sebagai terdedah kepada rantaian rampasan sesi dan pelaksanaan kod. Kod yang sama turut wujud dalam versi 7.0.0 hingga 7.1.3, tetapi menurut DIVD, ia tidak boleh dieksploitasi dalam versi tersebut berdasarkan keadaan persekitaran yang dinilainya.18
Jangan anggap menaik taraf kepada versi 7 sahaja menyelesaikan keseluruhan rantaian serangan. CVE-2026-102490 ialah kelemahan berasingan yang membolehkan pengguna zammad tempatan meningkatkan keistimewaan kepada root; laporan menyatakan bahawa naik taraf ke versi 7 tidak dengan sendirinya membaiki kelemahan ini. Semak nasihat terkini daripada Zammad dan DIVD untuk mengetahui status pembaikan yang tepat bagi setiap isu. Jika sistem yang terdedah tidak dapat dilindungi dengan segera, putuskan sambungannya sementara siasatan dan pembaikan dijalankan.1
18
Jika terdapat bukti akses root, anggap hos itu telah dicerobohi dan siasat sistem lain di luar aplikasi bantuan. Kes awam DIVD menyatakan bahawa penyerang boleh mencapai perkhidmatan lain, tetapi laporan yang diterbitkan belum memberikan senarai lengkap petunjuk pencerobohan atau memastikan skop sebenar data yang dikeluarkan.5
1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pada 21 September 2026, penyerang menggabungkan dua kelemahan Zammad untuk merampas sesi, menjalankan kod sebagai pengguna bantuan dan mendapatkan akses root.
Pada 21 September 2026, penyerang menggabungkan dua kelemahan Zammad untuk merampas sesi, menjalankan kod sebagai pengguna bantuan dan mendapatkan akses root. DIVD mengesan aktiviti mencurigakan pada hari berikutnya, menyekat akses kepada infrastruktur pusat datanya dan memulakan siasatan bersama Merlon Security.
Pentadbir disaran menyimpan log sebelum memasang kemas kini dan menyemak kedua dua kelemahan; menaik taraf kepada Zammad 7 sahaja mungkin tidak menangani kelemahan eskalasi ke root yang berasingan.