21 сентября 2026 года злоумышленники взломали нидерландский Институт раскрытия уязвимостей (DIVD), проникнув через установленную у него систему поддержки Zammad. По оценке организации, в атаке участвовал ИИ-агент, который связал две ранее неизвестные уязвимости. Это позволило перехватить сессию, выполнить код и за секунды получить права root. Затем атакующие добрались до других сервисов и скопировали данные.
3
9
17
При этом публичные сообщения не раскрывают, какой именно ИИ использовался и кто стоял за ним. DIVD описала атаку как «agentic AI»-атаку; в публикациях её также называли шумной и хаотичной. Эти характеристики сами по себе не подтверждают ни конкретную модель, ни провайдера, ни личность оператора.
2
17
Как сработала цепочка уязвимостей
Взлом начался с двух проблем в Zammad — платформе с открытым исходным кодом для службы поддержки и обработки обращений:
- CVE-2026-102489 позволяла перехватить пользовательскую сессию и удалённо выполнить код с правами локальной учётной записи приложения
zammad.
3
15
- CVE-2026-102490 давала возможность локальному пользователю повысить привилегии до root — уровня с максимальными правами в системе. В сочетании уязвимости открыли путь от доступа к helpdesk-системе к контролю над её хостом.
3
15
- После этого атакующие получили доступ к другим сервисам и скопировали данные. В опубликованных сообщениях DIVD говорится о перемещении к другим сервисам и утечке данных, но полного перечня затронутых систем и информации в доступных материалах нет.
1
13
DIVD сообщила, что цепочка до получения прав root заняла секунды. Организация связывает такую скорость с участием ИИ-агента, однако технические подробности его работы и степень его самостоятельности публично не установлены.
9
17
Что известно о реакции DIVD
Организация сообщила, что заметила подозрительную активность, провела проверку и пришла к выводу, что её системы взломаны. В сообщении от 24 сентября DIVD заявила, что заблокировала доступ к своей инфраструктуре, перешла в режим реагирования на инцидент и начала расследование с привлечением внешней команды.
17
30 сентября DIVD назвала уязвимости Zammad первоначальным вектором проникновения и опубликовала их идентификаторы CVE. Расследование на тот момент продолжалось. Доступные публикации не уточняют, какое именно событие первым привлекло внимание специалистов и какие конкретно шаги, помимо блокировки доступа и расследования, были предприняты.
4
15
16
Что проверить администраторам Zammad
Сверьте установленную версию с рекомендациями DIVD по каждому CVE. Согласно карточке инцидента, CVE-2026-102489 затрагивает версии 6.3.0–6.5.4. Уязвимость также указана для версий 7.0.0–7.1.3, хотя DIVD отмечает, что в этих выпусках эксплуатация невозможна из-за особенностей окружения. Для CVE-2026-102490 указан диапазон от 1.5.0 до 7.1.0-alpha. Поэтому сам номер основной версии — например, «у нас Zammad 7» — не подтверждает, что конкретная установка защищена от обеих проблем.
15
Подбирайте обновление или меры защиты по актуальной карточке DIVD и установленному выпуску. В карточке указано, что исправление доступно и рекомендуется обновление до Zammad 7, но диапазоны затронутых версий для двух уязвимостей различаются. Проверьте конкретный релиз и оба CVE: обновление до версии с номером 7 само по себе не гарантирует, что устранены все риски.
15
Проверьте, не был ли сервер взломан до обновления. Изучите доступные журналы Zammad, аутентификации, веб-сервера и хоста: ищите неожиданные сессии, выполнение кода от имени zammad, повышение привилегий, обращения к связанным сервисам и необычную передачу данных. Это соответствует известной цепочке атаки, но источники не приводят полного списка индикаторов компрометации.
1
3
15
Если есть признаки получения прав root, считайте потенциально скомпрометированными и сам сервер, и учётные данные, к которым он мог иметь доступ. Сохраните журналы и разберитесь в произошедшем до возвращения системы в эксплуатацию: установка обновления сама по себе не доказывает, что последствия прежнего взлома устранены.