Em 21 de setembro de 2026, invasores comprometeram o Instituto Holandês para Divulgação de Vulnerabilidades (DIVD, na sigla em inglês) por meio do sistema de atendimento Zammad. O instituto afirmou que a invasão envolveu um agente de IA e duas vulnerabilidades até então desconhecidas: uma permitiu sequestrar sessões e executar código remotamente; a outra, elevar privilégios até o nível de administrador do sistema. Segundo os relatos, a sequência levou segundos. As informações públicas descrevem os efeitos do ataque, mas não identificam o sistema de IA usado nem quem o operava.
3
9
17
Como as falhas do Zammad permitiram a invasão
O ataque combinou duas vulnerabilidades diferentes no Zammad, uma plataforma de código aberto para suporte e atendimento:
- CVE-2026-102489: permitiu sequestrar sessões e executar código remotamente com as permissões do usuário local da aplicação,
zammad.
3
15
- CVE-2026-102490: permitiu que um usuário local elevasse seus privilégios até
root, o nível máximo de acesso ao sistema. Em conjunto, as falhas levaram o invasor do sistema de atendimento ao controle do servidor que o hospedava.
3
15
- A partir daí, o invasor acessou outros serviços e copiou dados. As declarações públicas do DIVD mencionam acesso a outros serviços e exfiltração de dados, mas as informações disponíveis não detalham todos os sistemas ou dados envolvidos.
1
13
O DIVD descreveu o incidente como um ataque conduzido com IA agêntica, e relatos caracterizaram a atividade como ruidosa e desorganizada. Essas descrições não esclarecem qual modelo ou fornecedor foi usado, exatamente como o agente atuou nem quem o controlava.
2
17
O que o DIVD informou sobre a detecção e a resposta
O DIVD disse que percebeu atividades suspeitas, investigou e concluiu que seus sistemas haviam sido invadidos. Em um comunicado de 24 de setembro, informou que bloqueou o acesso à sua infraestrutura, iniciou a resposta ao incidente e começou uma investigação forense com apoio externo.
17
Em 30 de setembro, o instituto informou que as vulnerabilidades do Zammad foram o ponto de entrada e divulgou os respectivos identificadores CVE, enquanto a investigação continuava. Os relatos disponíveis não especificam qual alerta revelou a invasão inicialmente nem todos os passos de contenção e análise forense.
4
15
16
O que administradores do Zammad devem verificar
Confira a versão instalada com base no comunicado do DIVD. O instituto lista as versões 6.3.0 a 6.5.4 como vulneráveis à CVE-2026-102489. O comunicado também relaciona as versões 7.0.0 a 7.1.3 a essa falha, mas observa que, nessas versões, condições do ambiente impedem sua exploração. Para a CVE-2026-102490, a faixa listada vai da versão 1.5.0 até a 7.1.0-alpha. Portanto, saber apenas que a instalação está na versão 7 não basta para concluir que ela está livre de risco.
15
Use as orientações atualizadas do DIVD para escolher a correção ou mitigação adequada. O caso informa que há correção disponível e recomenda atualizar para o Zammad 7, mas os detalhes sobre versões afetadas diferem entre as duas vulnerabilidades. Confira o comunicado para a versão específica e para ambas as CVEs; não considere a atualização para uma versão principal, por si só, uma confirmação de que todos os problemas foram resolvidos.
15
Investigue sinais de comprometimento anterior, não apenas a presença de software vulnerável. Revise os registros disponíveis do Zammad, de autenticação, do servidor web e do sistema operacional em busca de sessões inesperadas, execução de código sob o usuário zammad, elevação de privilégios, conexões com outros serviços ou transferências incomuns de dados. Essas verificações acompanham a cadeia de ataque descrita, mas as fontes não apresentam uma lista completa de indicadores forenses.
1
3
15
Se houver indícios de acesso como root, considere potencialmente comprometidos o servidor e as credenciais às quais ele tinha acesso. Preserve os registros relevantes e investigue antes de colocar o sistema novamente em serviço: instalar uma atualização, por si só, não comprova que uma invasão anterior foi contida.