- september 2026 ble det nederlandske instituttet for sårbarhetsvarsling, Dutch Institute for Vulnerability Disclosure (DIVD), utsatt for et angrep via sitt eget brukerstøttesystem, Zammad. DIVD opplyste at angrepet involverte en KI-agent og to tidligere ukjente sårbarheter. Sammen gjorde de det mulig å kapre en økt, kjøre kode og eskalere rettigheter til root – ifølge rapporteringen på få sekunder.
3
9
17
Angriperne fikk også tilgang til andre tjenester og kopierte data. Men kildene som er tilgjengelige, gir ikke en full oversikt over hvilke systemer eller opplysninger som ble berørt. De identifiserer heller ikke hvilket KI-system som ble brukt, eller hvem som sto bak det.
1
13
Slik ble sårbarhetene lenket sammen
Angrepet utnyttet to svakheter i den åpne kildekodeplattformen Zammad, som brukes til brukerstøtte og saksbehandling:
- CVE-2026-102489 gjorde det mulig å kapre en brukersesjon og kjøre kode eksternt med rettighetene til den lokale Zammad-brukeren,
zammad.
3
15
- CVE-2026-102490 lot en lokal bruker heve rettighetene sine til root. Når svakhetene ble brukt sammen, kunne angriperen gå fra tilgang til Zammad til kontroll over vertsmaskinen.
3
15
- Derfra kunne angriperen nå andre tjenester og hente ut data. DIVD har beskrevet slik tilgang og dataeksfiltrering, men har ikke offentliggjort en fullstendig oversikt over hva som ble berørt.
1
13
DIVD beskrev hendelsen som et angrep drevet av agentisk KI. Medier har omtalt aktiviteten som høylytt og rotete. Det forteller likevel ikke hvilket KI-system eller hvilken leverandør som var involvert, nøyaktig hvordan agenten arbeidet, eller hvem som kontrollerte den.
2
17
Slik oppdaget og håndterte DIVD innbruddet
DIVD opplyste at organisasjonen oppdaget mistenkelig aktivitet, undersøkte den og konkluderte med at systemene var kompromittert. I en melding 24. september skrev DIVD at tilgangen til infrastrukturen var blokkert, at organisasjonen var i full beredskap for hendelseshåndtering, og at en ekstern aktør hjalp til med den tekniske etterforskningen.
17
- september opplyste DIVD at sårbarhetene i Zammad var den første inngangsveien, og publiserte CVE-numrene mens etterforskningen fortsatte. Kildene spesifiserer ikke nøyaktig hvilket varsel som først avslørte innbruddet, eller alle tiltakene som ble brukt for å begrense og undersøke det.
4
15
16
Dette bør Zammad-administratorer gjøre
Sjekk den installerte versjonen mot DIVDs sikkerhetsvarsel. DIVD oppgir at versjon 6.3.0–6.5.4 er sårbare for CVE-2026-102489. Varslet lister også versjon 7.0.0–7.1.3 som berørte av denne svakheten, men opplyser at miljøforhold gjør den umulig å utnytte i disse utgavene. For CVE-2026-102490 er versjon 1.5.0 til og med 7.1.0-alpha oppført. Det er altså ikke nok å vite at installasjonen kjører «versjon 7».
15
Følg DIVDs oppdaterte råd for den aktuelle versjonen og begge CVE-ene. Saken oppgir at en rettelse er tilgjengelig og anbefaler oppgradering til Zammad versjon 7. Samtidig skiller oversikten over berørte versjoner mellom de to sårbarhetene. Kontroller derfor sikkerhetsvarselet for den konkrete utgaven; en større versjonsoppgradering alene bekrefter ikke nødvendigvis at alle problemene er løst.
15
Undersøk om systemet kan ha vært kompromittert – ikke bare om det har vært sårbart. Gå gjennom tilgjengelige logger fra Zammad, autentisering, webserver og vertsmaskin. Se etter uventede økter, kodekjøring som zammad, rettighetseskalering, forbindelser til andre tjenester og uvanlige dataoverføringer. Dette følger den rapporterte angrepskjeden, men kildene gir ikke en fullstendig liste over tekniske spor å lete etter.
1
3
15
Hvis det er tegn til root-tilgang, bør vertsmaskinen og kontoene den kunne nå, regnes som potensielt kompromittert. Ta vare på relevante logger og undersøk hendelsen før systemet settes i drift igjen. En oppdatering alene viser ikke at et tidligere innbrudd er håndtert.