DIVD, det nederlandske instituttet for sårbarhetsvarsling, sier at en angriper kom seg inn i systemene deres gjennom to tidligere ukjente sårbarheter i helpdesk-systemet Zammad. Angrepet gikk fra kapring av en brukerøkt til kjøring av kode og root-tilgang på få sekunder. DIVD mener angrepsmåten tyder på bruk av en AI-agent, men de offentlig tilgjengelige opplysningene fastslår ikke hvem som styrte angriperen, eller hvor tett et menneske fulgte med.
5
7
Slik foregikk angrepet
Den første sårbarheten, CVE-2026-102489, gjorde det mulig å kapre en økt og kjøre kode eksternt som den lokale zammad-brukeren. Den andre, CVE-2026-102490, lot brukeren eskalere rettighetene sine til root på helpdesk-serveren. DIVD opplyser at angriperen deretter kunne få tilgang til andre tjenester og hente ut data.
5
18
DIVDs tidslinje begynner 21. september 2026, da inntrengningen fant sted. Organisasjonen oppdaget mistenkelig aktivitet dagen etter, sperret tilgang til datasenterinfrastrukturen og startet en rettsmedisinsk undersøkelse sammen med hendelseshåndteringsselskapet Merlon Security. DIVD bekreftet offentlig at de var blitt utsatt for et innbrudd 24. september, og publiserte senere separate saker om hendelsen og sårbarhetene.
7
10
17
Hva ble eksponert – og hva vet vi ikke?
DIVD opplyste at e-postadressene til frivillige sikkerhetsforskere var eksponert. Offentlig omtale viser også til muligheten for at andre kontaktopplysninger kan ha kommet på avveie. Det tilgjengelige materialet fastslår imidlertid ikke nøyaktig hvor mye eller hva slags data som ble hentet ut, eller om alle DIVDs systemer ble kompromittert.
5
8
DIVDs beskrivelse av angrepet som «agentisk» gjenspeiler organisasjonens vurdering av hvordan angrepet foregikk. Offentlige opplysninger identifiserer verken angriperen eller AI-agenten eller tjenesten som eventuelt ble brukt. De avklarer heller ikke om et menneske godkjente hvert enkelt steg, eller bare ga agenten et mål. Betegnelsen er derfor ikke et bevis på at angrepet skjedde uten menneskelig medvirkning.
5
7
Dette bør Zammad-administratorer gjøre
Ta vare på bevis før dere oppdaterer
Kopier applikasjons- og nettverkslogger før dere installerer oppdateringer, slik anbefalingen i omtalen av hendelsen lyder. Undersøk aktivitet fra og med 21. september for uvanlige økter, uventet aktivitet fra zammad-kontoen, privilegieeskalering og mistenkelig utgående datatrafikk. Dette er områder det er verdt å undersøke, ikke en fullstendig, offentlig oversikt over kompromitteringsindikatorer. En oppdatering alene viser ikke om systemet tidligere har vært utsatt for innbrudd.
1
5
Sjekk begge sårbarhetene og den nøyaktige versjonen
DIVD oppgir at Zammad 6.3.0–6.5.4 er sårbar for angrepsveien som innebærer øktkapring og kjøring av kode. Den samme sårbare koden finnes i 7.0.0–7.1.3, men DIVD sier at den ikke kunne utnyttes i disse versjonene under miljøforholdene organisasjonen vurderte.
18
Ikke gå ut fra at en oppgradering til versjon 7 fjerner hele risikoen. CVE-2026-102490 er en separat sårbarhet for lokal privilegieeskalering fra zammad-brukeren, og ifølge omtalen av hendelsen løser ikke en oppgradering til versjon 7 denne sårbarheten i seg selv. Sjekk de nyeste rådene fra Zammad og DIVD for status og tiltak for hver av sårbarhetene. Hvis en eksponert installasjon ikke kan sikres raskt, bør den tas ut av drift mens dere undersøker og utbedrer den.
1
18
Hvis dere finner tegn på root-tilgang, bør dere behandle vertsmaskinen som kompromittert og undersøke mer enn bare helpdesk-applikasjonen. DIVDs offentlige sak sier at angriperen kunne nå andre tjenester, men den publiserte omtalen gir ikke en fullstendig oversikt over kompromitteringsindikatorer eller det totale omfanget av data som ble hentet ut.
5
1