Голландский институт раскрытия уязвимостей (DIVD) сообщил, что злоумышленник проник в его системы через две ранее неизвестные уязвимости в helpdesk-платформе Zammad. Атака развивалась от перехвата сессии до выполнения кода и получения root-доступа за считаные секунды. DIVD считает, что характер действий указывает на атаку с участием ИИ-агента, однако открытые данные не позволяют установить, кто управлял атакой и насколько активно её контролировал человек.
5
7
Как развивалась атака
Первая уязвимость, CVE-2026-102489, позволяла перехватить сессию и удалённо выполнить код от имени локального пользователя zammad. Вторая, CVE-2026-102490, давала этому пользователю возможность повысить привилегии до root на сервере helpdesk-системы. По данным DIVD, после этого атакующий мог получить доступ к другим сервисам и похитить данные.
5
18
Согласно хронологии DIVD, первоначальное проникновение произошло 21 сентября 2026 года. На следующий день организация обнаружила подозрительную активность, ограничила доступ к инфраструктуре своего дата-центра и начала расследование совместно с компанией Merlon Security, специализирующейся на реагировании на инциденты. DIVD публично сообщила о взломе 24 сентября, а позднее опубликовала отдельные материалы об инциденте и уязвимостях.
7
10
17
Какие данные могли попасть к атакующим
DIVD сообщила, что были раскрыты адреса электронной почты волонтёров — исследователей безопасности. В публикациях также упоминается вероятность утечки других контактных данных, однако доступные сведения не позволяют установить полный объём и состав похищенной информации. Они также не подтверждают, что были скомпрометированы все системы DIVD.
5
8
Определение атаки как «агентной» отражает оценку DIVD, основанную на её характере. В открытых материалах не названы ни атакующий, ни использованный ИИ-агент или сервис. Не установлено и то, одобрял ли человек отдельные действия либо только задал агенту цель. Поэтому это описание само по себе не доказывает, что атака происходила без участия человека.
5
7
Что делать администраторам Zammad
Сначала сохраните журналы
Перед установкой обновлений скопируйте журналы приложения и сетевые логи — такую рекомендацию передавали в материалах об инциденте. Проверьте события начиная с 21 сентября: необычные сессии, неожиданные действия от имени zammad, повышение привилегий и подозрительные исходящие передачи данных. Это направления для расследования, а не исчерпывающий опубликованный список признаков компрометации. Само обновление не подтверждает, что к системе не обращались раньше.
1
5
Проверьте обе уязвимости и точную версию
По данным DIVD, уязвимость CVE-2026-102489 в цепочке перехвата сессии и выполнения кода затрагивает версии Zammad 6.3.0–6.5.4. Тот же уязвимый код присутствует в версиях 7.0.0–7.1.3, но, по оценке DIVD, в этих релизах его нельзя было эксплуатировать из-за особенностей среды.
18
Не считайте, что переход на Zammad 7 автоматически устраняет всю цепочку. CVE-2026-102490 — отдельная уязвимость локального повышения привилегий для пользователя zammad; согласно публикациям, одно лишь обновление до версии 7 её не исправляет. Сверьтесь с актуальными рекомендациями Zammad и DIVD, чтобы проверить статус исправления каждой проблемы. Если открытую извне установку нельзя быстро защитить, отключите её на время расследования и устранения уязвимостей.
1
18
Если обнаружены признаки root-доступа, считайте скомпрометированным весь сервер и проверяйте не только helpdesk-приложение. В материалах DIVD говорится, что атакующий мог получить доступ к другим сервисам; при этом опубликованные данные не содержат полного набора индикаторов компрометации и не устанавливают окончательный масштаб утечки.
5
1