Holenderski Instytut Ujawniania Podatności (DIVD) poinformował, że napastnik dostał się do jego systemów przez dwie wcześniej nieznane luki w Zammad — platformie helpdesk. W ciągu sekund przeszedł od przejęcia sesji do uruchamiania kodu i uzyskania uprawnień roota. DIVD ocenia, że przebieg ataku wskazuje na użycie agenta AI. Publicznie dostępne informacje nie potwierdzają jednak, kto nim sterował ani jak ściśle człowiek nadzorował jego działania.
5
7
Jak przebiegało włamanie
Pierwsza luka, CVE-2026-102489, umożliwiała przejęcie sesji i zdalne uruchomienie kodu z uprawnieniami lokalnego użytkownika zammad. Druga, CVE-2026-102490, pozwalała temu użytkownikowi podnieść uprawnienia do roota na serwerze helpdesku. Według DIVD po uzyskaniu takiego dostępu napastnik mógł sięgnąć także do innych usług i wyprowadzać dane.
5
18
Oś czasu opublikowana przez DIVD zaczyna się 21 września 2026 r., gdy doszło do włamania. Następnego dnia organizacja wykryła podejrzaną aktywność, zablokowała dostęp do infrastruktury swojego centrum danych i rozpoczęła analizę kryminalistyczną z firmą Merlon Security, specjalizującą się w reagowaniu na incydenty. 24 września DIVD publicznie potwierdziło naruszenie, a później opublikowało osobne opisy incydentu i luk.
7
10
17
Jakie dane mogły zostać ujawnione — i czego nadal nie wiadomo
DIVD poinformowało o ujawnieniu adresów e-mail wolontariuszy prowadzących badania nad bezpieczeństwem. Doniesienia publiczne wspominają też o możliwości przejęcia innych danych kontaktowych. Dostępne informacje nie określają jednak pełnego zakresu ani rodzaju wykradzionych danych i nie potwierdzają, że naruszono wszystkie systemy DIVD.
5
8
Określenie ataku jako „agentowego” odzwierciedla ocenę DIVD dotyczącą jego przebiegu. Publicznie nie ustalono tożsamości napastnika ani tego, z jakiego agenta lub usługi AI korzystał. Nie wiadomo też, czy człowiek zatwierdzał poszczególne działania, czy jedynie wyznaczył agentowi cel. Samo określenie „agentowy” nie dowodzi więc, że atak odbył się bez udziału człowieka.
5
7
Co powinni zrobić administratorzy Zammad
Najpierw zabezpieczyć logi
Przed instalacją aktualizacji skopiuj logi aplikacji i sieci — takie zalecenie pojawiło się w doniesieniach o incydencie. Sprawdź aktywność od 21 września: nietypowe sesje, nieoczekiwane działania konta zammad, próby eskalacji uprawnień i podejrzane transfery wychodzące. To obszary do zbadania, a nie kompletna, opublikowana lista wskaźników włamania. Sama aktualizacja nie pozwala stwierdzić, czy system wcześniej został naruszony.
1
5
Sprawdź obie luki i dokładną wersję
DIVD wskazuje wersje Zammad 6.3.0–6.5.4 jako podatne na ścieżkę prowadzącą od przejęcia sesji do zdalnego uruchomienia kodu. Ten sam podatny kod występuje w wersjach 7.0.0–7.1.3, ale według DIVD w ocenianych warunkach środowiskowych nie dało się go tam wykorzystać.
18
Nie zakładaj, że samo przejście na wersję 7 rozwiązuje cały problem. CVE-2026-102490 to osobna luka, która pozwala lokalnemu użytkownikowi zammad podnieść uprawnienia do roota; według doniesień aktualizacja do wersji 7 sama jej nie usuwa. Sprawdź aktualne komunikaty Zammad i DIVD, by ustalić zalecane działania dla każdej z luk. Jeśli nie możesz szybko zabezpieczyć wystawionej do sieci instancji, odłącz ją na czas analizy i naprawy.
1
18
Jeśli znajdziesz ślady dostępu do roota, potraktuj serwer jako przejęty i zbadaj nie tylko sam helpdesk. W publicznym opisie DIVD zaznacza, że napastnik mógł dotrzeć do innych usług, ale opublikowane informacje nie zawierają pełnej listy wskaźników włamania ani nie określają całego zakresu możliwego wycieku.
5
1