21 września 2026 r. napastnicy włamali się do holenderskiego Instytutu Ujawniania Podatności (Dutch Institute for Vulnerability Disclosure, DIVD) przez używany wewnętrznie system pomocy technicznej Zammad. Organizacja poinformowała, że w ataku wykorzystano agenta AI oraz dwie wcześniej nieznane luki. Jedna umożliwiała przejęcie sesji i zdalne uruchomienie kodu, druga — podniesienie uprawnień aż do poziomu roota. Według DIVD połączenie tych kroków zajęło sekundy. Napastnicy dotarli też do innych usług i skopiowali dane.
3
9
13
Publiczne relacje opisują skutki ataku, ale nie wskazują, jakiego modelu lub usługi AI użyto ani kto nią kierował.
2
17
Jak dwie luki otworzyły drogę do sieci
Atakujący połączyli dwa błędy w Zammad — otwartoźródłowym systemie do obsługi zgłoszeń:
- CVE-2026-102489 pozwalała przejąć sesję i zdalnie uruchomić kod z uprawnieniami lokalnego użytkownika aplikacji
zammad.
3
15
- CVE-2026-102490 umożliwiała lokalnemu użytkownikowi podniesienie uprawnień do roota. Wykorzystane łącznie luki pozwoliły przejść od dostępu do systemu pomocy technicznej do kontroli nad jego serwerem.
3
15
- Następnie napastnicy uzyskali dostęp do innych usług i skopiowali dane. DIVD potwierdził dostęp do kolejnych usług i eksfiltrację danych, ale dostępne doniesienia nie zawierają pełnej listy systemów ani informacji o wszystkich skopiowanych danych.
1
13
DIVD określił incydent jako atak wspomagany przez agenta AI. W relacjach opisywano jego przebieg jako głośny i chaotyczny. Te określenia nie pozwalają jednak ustalić, z jakiego modelu lub dostawcy korzystano, jak dokładnie działał agent ani kto nim sterował.
2
17
Co DIVD ujawnił o wykryciu i reakcji
DIVD poinformował, że zauważył podejrzaną aktywność, zbadał ją i ustalił, że doszło do włamania. W komunikacie z 24 września organizacja podała, że zablokowała dostęp do swojej infrastruktury, rozpoczęła pełną reakcję na incydent i wszczęła analizę kryminalistyczną z pomocą zewnętrznego zespołu.
17
30 września DIVD wskazał luki w Zammad jako początkową drogę dostępu i opublikował ich numery CVE. Śledztwo nadal trwało. Dostępne informacje nie określają, jaki konkretnie alert jako pierwszy zwrócił uwagę zespołu ani nie opisują wszystkich działań związanych z zabezpieczeniem i analizą systemów.
4
15
16
Co powinni sprawdzić administratorzy Zammad
Porównaj zainstalowaną wersję z komunikatem DIVD dotyczącym luk. W przypadku CVE-2026-102489 DIVD wymienia wersje 6.3.0–6.5.4 jako podatne. Wskazuje też wersje 7.0.0–7.1.3 jako zawierające tę lukę, choć zaznacza, że ze względu na warunki środowiskowe nie da się jej w tych wydaniach wykorzystać. Dla CVE-2026-102490 wymieniony zakres obejmuje wersje od 1.5.0 do 7.1.0-alpha. Samo stwierdzenie „mamy wersję 7” nie wystarczy więc, by uznać instalację za bezpieczną.
15
Dobierz aktualizację lub działanie ograniczające ryzyko na podstawie bieżących zaleceń DIVD. W zgłoszeniu DIVD status poprawki określono jako dostępny, a rekomendacją jest aktualizacja do Zammad 7. Opis zakresów podatności rozróżnia jednak obie luki i konkretne wydania. Sprawdź komunikat dla używanej wersji oraz obydwu CVE — sama aktualizacja do głównej wersji 7 nie potwierdza automatycznie, że wszystkie problemy zostały usunięte.
15
Szukaj śladów wcześniejszego włamania, nie tylko podatnego oprogramowania. Przejrzyj dostępne logi Zammad, uwierzytelniania, serwera WWW i systemu pod kątem nieoczekiwanych sesji, uruchamiania kodu przez użytkownika zammad, eskalacji uprawnień, połączeń z innymi usługami oraz nietypowych transferów danych. To wskazówki wynikające z opisanego łańcucha ataku; źródła nie podają kompletnej listy wskaźników kompromitacji.
1
3
15
Jeśli są przesłanki, że napastnicy uzyskali uprawnienia roota, potraktuj serwer oraz dostępne z niego dane uwierzytelniające jako potencjalnie przejęte. Zabezpiecz logi i zbadaj incydent przed przywróceniem systemu do pracy. Sama instalacja aktualizacji nie dowodzi, że wcześniejsze włamanie zostało opanowane.