Op 21 september 2026 combineerde een aanvaller twee kwetsbaarheden in Zammad om een sessie over te nemen, code uit te voeren als de helpdeskgebruiker en roottoegang te krijgen. DIVD ontdekte de verdachte activiteit de volgende dag, blokkeerde toegang tot zijn datacenterinfrastructuur en startte een onderzoek met Mer...
Gepubliceerd doorBewerkt met GPT-6 LunaAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Volgens DIVD kwam een aanvaller binnen via twee kwetsbaarheden die nog niet bekend waren in de helpdesksoftware Zammad. De aanval ging in enkele seconden van het kapen van een sessie naar het uitvoeren van code en uiteindelijk roottoegang. DIVD zegt dat het gedrag op een aanval met een AI-agent wijst. De openbare informatie maakt echter niet duidelijk wie de aanvaller aanstuurde of hoe nauw een mens de acties begeleidde.5
7
De eerste kwetsbaarheid, CVE-2026-102489, maakte het mogelijk een sessie te kapen en op afstand code uit te voeren als de lokale gebruiker zammad. Met de tweede kwetsbaarheid, CVE-2026-102490, kon die gebruiker vervolgens zijn rechten verhogen tot root op de helpdeskserver. Volgens DIVD kon de aanvaller daarna ook andere diensten benaderen en gegevens buitmaken.5
18
De inbraak begon op 21 september 2026. DIVD merkte de volgende dag verdachte activiteit op, blokkeerde toegang tot zijn datacenterinfrastructuur en begon samen met incidentresponsbedrijf Merlon Security aan forensisch onderzoek. Op 24 september maakte de organisatie de inbraak openbaar. Later publiceerde DIVD aparte informatie over het incident en over de kwetsbaarheden.7
10
17
DIVD meldde dat e-mailadressen van vrijwillige beveiligingsonderzoekers zijn blootgesteld. Openbare berichtgeving noemt ook de mogelijkheid dat andere contactgegevens zijn buitgemaakt. Hoeveel gegevens precies zijn meegenomen, om welke soorten gegevens het gaat en of ook andere DIVD-systemen zijn getroffen, is op basis van de beschikbare informatie niet vast te stellen.5
8
De omschrijving ‘agentic’ is DIVD’s inschatting van het gedrag van de aanval, geen bewijs dat die volledig zelfstandig plaatsvond. De identiteit van de aanvaller en de gebruikte AI-agent of -dienst zijn niet bekendgemaakt. Ook is niet duidelijk of een mens afzonderlijke acties goedkeurde, of alleen een doel meegaf aan de agent.5
7
Maak, zoals ook in de berichtgeving over het incident wordt geadviseerd, eerst een kopie van applicatie- en netwerklogs. Onderzoek activiteit vanaf 21 september op ongebruikelijke sessies, onverwachte acties van de gebruiker zammad, verhoging van rechten en verdachte uitgaande gegevensoverdracht. Dit zijn aandachtspunten voor onderzoek, geen volledige, gepubliceerde lijst met indicatoren van inbraak. Een update installeren bewijst op zichzelf niet dat een systeem eerder niet is binnengedrongen.1
5
DIVD noemt Zammad-versies 6.3.0 tot en met 6.5.4 kwetsbaar voor de route via sessiekaping en uitvoering van code. Dezelfde kwetsbare code zit ook in versies 7.0.0 tot en met 7.1.3, maar volgens DIVD was die onder de onderzochte omgevingsomstandigheden niet uit te buiten.18
Ga er niet van uit dat een overstap naar versie 7 de hele aanvalsketen oplost. CVE-2026-102490 is een afzonderlijke kwetsbaarheid waarmee de lokale gebruiker zammad zijn rechten kan verhogen tot root. Volgens berichtgeving lost een upgrade naar versie 7 die kwetsbaarheid niet vanzelf op. Raadpleeg de actuele adviezen van Zammad en DIVD voor de precieze status en oplossing van beide problemen. Kan een blootgestelde installatie niet snel worden beveiligd, haal die dan offline terwijl je onderzoek doet en de problemen verhelpt.1
18
Vind je aanwijzingen voor roottoegang, behandel de host dan als volledig gecompromitteerd en onderzoek ook andere onderdelen dan de helpdeskapplicatie. Volgens DIVD kon de aanvaller andere diensten bereiken; de openbare berichtgeving bevat geen complete set indicatoren van inbraak en stelt ook niet vast hoeveel gegevens uiteindelijk zijn buitgemaakt.5
1
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Op 21 september 2026 combineerde een aanvaller twee kwetsbaarheden in Zammad om een sessie over te nemen, code uit te voeren als de helpdeskgebruiker en roottoegang te krijgen.
Op 21 september 2026 combineerde een aanvaller twee kwetsbaarheden in Zammad om een sessie over te nemen, code uit te voeren als de helpdeskgebruiker en roottoegang te krijgen. DIVD ontdekte de verdachte activiteit de volgende dag, blokkeerde toegang tot zijn datacenterinfrastructuur en startte een onderzoek met Merlon Security.
Beheerders doen er goed aan logs veilig te stellen vóór een update en beide kwetsbaarheden te controleren: alleen overstappen op Zammad 7 verhelpt de afzonderlijke privilege escalatie niet per se.