Op 21 september 2026 werd het Dutch Institute for Vulnerability Disclosure (DIVD) gehackt via zijn Zammad-helpdesk. Volgens DIVD speelde een AI-agent een rol bij het misbruiken van twee toen nog onbekende kwetsbaarheden. Samen maakten die het mogelijk om sessies over te nemen, op afstand code uit te voeren en de rechten te verhogen tot root — in enkele seconden. Daarna kregen de aanvallers toegang tot andere diensten en kopieerden ze gegevens.
3
9
17
De openbare berichtgeving beschrijft de gevolgen van de aanval, maar maakt niet duidelijk welk AI-systeem is gebruikt of wie het heeft aangestuurd.
2
17
Hoe de kwetsbaarheden samenwerkten
De aanval maakte gebruik van twee zwakke plekken in Zammad, een open-sourceplatform voor helpdesks en tickets:
- CVE-2026-102489 maakte sessiekaping en uitvoering van code op afstand mogelijk, met de rechten van de lokale gebruiker
zammad.
3
15
- CVE-2026-102490 maakte het mogelijk om vanaf een lokale gebruikersaccount de rechten te verhogen tot root.
3
15
- Van daaruit volgden andere diensten en gegevens. DIVD meldde dat de aanvallers andere diensten konden bereiken en gegevens konden uitlezen en buitmaken. Uit de beschikbare berichtgeving blijkt niet precies welke systemen of gegevens daarbij betrokken waren.
1
13
DIVD omschreef de aanval als aangedreven door agentische AI. Verslagen noemen de activiteit opvallend en rommelig, maar die typeringen vertellen niet welk model of welke aanbieder werd gebruikt, hoe de agent precies werkte of wie erachter zat.
2
17
Wat DIVD bekendmaakte over de reactie
DIVD zei verdachte activiteit te hebben opgemerkt, onderzoek te hebben gedaan en te hebben vastgesteld dat de eigen systemen waren gehackt. In een bericht van 24 september meldde de organisatie dat ze de toegang tot haar infrastructuur had geblokkeerd, de incidentrespons had opgeschaald en met externe hulp een forensisch onderzoek was gestart.
17
Op 30 september maakte DIVD bekend dat de kwetsbaarheden in Zammad de eerste toegang tot het netwerk hadden geboden. De organisatie publiceerde toen ook de bijbehorende CVE-nummers. Het onderzoek liep op dat moment nog. De beschikbare informatie noemt niet welk specifiek alarm de eerste aanwijzing gaf, of welke afzonderlijke stappen bij de inperking en het forensisch onderzoek zijn gezet.
4
15
16
Wat Zammad-beheerders nu kunnen doen
Controleer de geïnstalleerde versie aan de hand van het advies van DIVD. Volgens het DIVD-dossier zijn versies 6.3.0 tot en met 6.5.4 kwetsbaar voor CVE-2026-102489. Het dossier noemt ook versies 7.0.0 tot en met 7.1.3 als versies waarin die kwetsbaarheid voorkomt, maar vermeldt dat misbruik daarvan door omstandigheden in de omgeving niet mogelijk is. Voor CVE-2026-102490 noemt DIVD versies 1.5.0 tot en met 7.1.0-alpha. Alleen weten dat je versie 7 gebruikt, is dus niet genoeg om vast te stellen dat je installatie buiten schot blijft.
15
Volg het actuele advies van DIVD voor updates of andere maatregelen. In het dossier staat dat een patch beschikbaar is en wordt een upgrade naar Zammad versie 7 aanbevolen. De versielijsten verschillen echter per kwetsbaarheid. Controleer daarom de aanwijzingen voor jouw specifieke versie én voor beide CVE’s; ga er niet automatisch van uit dat een upgrade naar een hoofdversie alle problemen oplost.
15
Onderzoek of er al sprake is geweest van misbruik. Controleer beschikbare Zammad-, authenticatie-, webserver- en hostlogs op onverwachte sessies, code-uitvoering onder de gebruiker zammad, verhoging van rechten, verbindingen met andere diensten en ongebruikelijke gegevensoverdracht. Dit sluit aan op de gemelde aanvalsketen; de bronnen bieden geen volledige lijst met forensische indicatoren.
1
3
15
Zijn er aanwijzingen voor toegang op root-niveau, behandel de host en de inloggegevens die daarop beschikbaar waren dan als mogelijk gecompromitteerd. Bewaar relevante logs en onderzoek de situatie voordat je het systeem weer in gebruik neemt. Alleen software bijwerken toont niet aan dat een eerdere inbraak is gestopt.