Em 21 de setembro de 2026, um invasor combinou duas falhas do Zammad para sequestrar uma sessão, executar código como usuário do serviço e chegar ao acesso root. O DIVD detectou atividade suspeita no dia seguinte, bloqueou o acesso à infraestrutura de seu centro de dados e iniciou uma investigação com a empresa Merl...
Publicado porEditado com GPT-6 LunaImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How did the September 21, 2026 breach of the Dutch Institute for Vulnerability Disclosure unfold through two chained Zammad zero-days and an. Article summary: DIVD says an attacker entered its systems on September 21, 2026 by chaining two previously unknown flaws in its Zammad helpdesk. The sequence went from a hijacked session to code execution and then root access within sec. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
O Instituto Neerlandês para Divulgação de Vulnerabilidades (DIVD, na sigla em inglês) afirma que um invasor entrou em seus sistemas por meio de duas vulnerabilidades até então desconhecidas no Zammad, software de atendimento e gestão de chamados. A sequência passou pelo sequestro de uma sessão, pela execução remota de código e chegou ao acesso root em poucos segundos. O DIVD diz que o comportamento indica um ataque conduzido por um agente de inteligência artificial, mas as informações públicas não identificam quem estava por trás da operação nem o nível de supervisão humana.5
7
A primeira falha, CVE-2026-102489, permitia sequestrar sessões e executar código remotamente como o usuário local zammad. A segunda, CVE-2026-102490, permitia que esse usuário elevasse seus privilégios até root no servidor do sistema de atendimento. Segundo o DIVD, depois disso o invasor podia acessar outros serviços e exfiltrar dados.5
18
A cronologia divulgada pelo instituto começa em 21 de setembro de 2026, quando ocorreu a invasão. No dia seguinte, o DIVD detectou atividade suspeita, bloqueou o acesso à infraestrutura de seu centro de dados e iniciou uma investigação forense com a empresa de resposta a incidentes Merlon Security. O instituto reconheceu publicamente a invasão em 24 de setembro e, mais tarde, publicou informações separadas sobre o incidente e as vulnerabilidades.7
10
17
O DIVD informou que endereços de e-mail de pesquisadores voluntários de segurança foram expostos. Relatos públicos também mencionam a possibilidade de outros dados de contato, mas as evidências disponíveis não esclarecem a quantidade total nem os tipos de dados extraídos. Também não confirmam que todos os sistemas do instituto tenham sido comprometidos.5
8
A descrição do ataque como “agentic” — isto é, envolvendo um agente capaz de executar ações em sequência — reflete a avaliação do DIVD sobre o comportamento observado. As informações públicas não identificam o invasor nem o agente ou serviço de IA utilizado. Tampouco esclarecem se uma pessoa aprovou cada ação ou apenas definiu um objetivo para o agente. O termo não prova que a invasão tenha ocorrido sem participação humana.5
7
Antes de instalar atualizações, faça cópias dos registros da aplicação e da rede, conforme recomendação citada na cobertura do incidente. Analise a atividade desde 21 de setembro em busca de sessões incomuns, ações inesperadas da conta zammad, tentativas de elevação de privilégios e transferências suspeitas para fora da rede. Esses são pontos de investigação, não uma lista completa e oficial de indicadores de comprometimento. Atualizar o sistema, por si só, não permite concluir que ele não tenha sido acessado anteriormente.1
5
O DIVD identifica as versões 6.3.0 a 6.5.4 do Zammad como vulneráveis ao caminho de sequestro de sessão e execução de código. O mesmo código vulnerável também está presente nas versões 7.0.0 a 7.1.3, mas o instituto afirma que, nas condições ambientais avaliadas, a exploração não era possível nessas versões.18
Não presuma que migrar para a versão 7 resolva toda a cadeia. A CVE-2026-102490 é uma falha separada de escalação local de privilégios que afeta o usuário zammad, e relatos dizem que uma atualização para a versão 7 não a corrige por si só. Consulte os avisos atuais do Zammad e do DIVD para verificar a situação da correção de cada problema. Se não for possível proteger rapidamente uma instalação exposta, tire-a do ar enquanto investiga e corrige as falhas.1
18
Se houver indícios de acesso root, trate o servidor como comprometido e investigue além do aplicativo de atendimento. O relato público do DIVD diz que o invasor podia alcançar outros serviços; as informações divulgadas não apresentam uma lista completa de indicadores de comprometimento nem estabelecem a extensão total dos dados extraídos.5
1
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Em 21 de setembro de 2026, um invasor combinou duas falhas do Zammad para sequestrar uma sessão, executar código como usuário do serviço e chegar ao acesso root.
Em 21 de setembro de 2026, um invasor combinou duas falhas do Zammad para sequestrar uma sessão, executar código como usuário do serviço e chegar ao acesso root. O DIVD detectou atividade suspeita no dia seguinte, bloqueou o acesso à infraestrutura de seu centro de dados e iniciou uma investigação com a empresa Merlon Security.
Administradores devem preservar os registros antes de atualizar e verificar as duas vulnerabilidades: migrar para a versão 7, por si só, pode não corrigir a falha separada de escalação para root.