Den 21 september 2026 tog sig angripare in hos Nederländska institutet för sårbarhetsrapportering (DIVD) via organisationens ärendehanteringssystem Zammad. DIVD uppger att intrånget involverade en AI-agent och två tidigare okända sårbarheter. Tillsammans gjorde de det möjligt att kapa en session, köra kod och höja behörigheten till root – på några sekunder. Angriparna ska därefter ha kommit åt andra tjänster och kopierat data.
3
9
17
DIVD är en ideell organisation som arbetar med att hitta och rapportera säkerhetsbrister. Trots att organisationen själv arbetar med cybersäkerhet blev dess eget system alltså angreppsvägen. Den offentliga rapporteringen beskriver intrångets effekter, men fastslår inte vilket AI-system som användes eller vem som styrde det.
17
Så fungerade angreppskedjan
Angreppet utnyttjade två olika brister i Zammad:
- CVE-2026-102489 gjorde det möjligt att kapa en session och köra kod på distans med behörigheten hos den lokala
zammad-användaren.
3
15
- CVE-2026-102490 gjorde det möjligt för en lokal användare att höja sina behörigheter till root. I kombination tog bristerna angriparen från åtkomst till helpdesken till kontroll över värdsystemet.
3
15
- Därefter nådde angriparen andra tjänster och kopierade data. DIVD har beskrivit åtkomst till andra tjänster och data som fördes ut, men den tillgängliga rapporteringen visar inte exakt vilka system eller vilken mängd data som berördes.
1
13
DIVD beskrev händelsen som ett angrepp drivet av agentisk AI. Rapporter har även kallat aktiviteten högljudd och rörig. Det klargör dock inte vilken modell eller leverantör som användes, exakt hur agenten arbetade eller vem som kontrollerade den.
2
17
Vad DIVD berättat om upptäckt och hantering
DIVD uppger att organisationen upptäckte misstänkt aktivitet, utredde den och kom fram till att systemen hade utsatts för intrång. I en uppdatering den 24 september skrev DIVD att åtkomsten till infrastrukturen hade spärrats, att incidenthanteringen hade inletts och att en forensisk undersökning pågick med hjälp av en extern part.
17
Den 30 september pekade DIVD ut sårbarheterna i Zammad som den första vägen in och offentliggjorde deras CVE-nummer medan utredningen fortsatte. Källorna anger inte exakt vilken första varningssignal som ledde till upptäckten eller alla åtgärder som vidtogs för att begränsa och undersöka intrånget.
4
15
16
Det här bör Zammad-administratörer kontrollera
Jämför den installerade versionen med DIVD:s aktuella säkerhetsärende. DIVD listar versionerna 6.3.0–6.5.4 som sårbara för CVE-2026-102489. Samma brist listas även för versionerna 7.0.0–7.1.3, men enligt DIVD går den inte att utnyttja där på grund av miljöförhållanden. För CVE-2026-102490 omfattar den angivna versionsserien 1.5.0 till 7.1.0-alpha. Det räcker alltså inte att konstatera att installationen kör version 7 för att slå fast att den är opåverkad.
15
Följ DIVD:s aktuella råd för rätt uppdatering eller åtgärd. I ärendet anges att en korrigering finns tillgänglig och att rekommendationen är att uppgradera till Zammad version 7. Samtidigt skiljer sig de angivna berörda versionerna åt mellan sårbarheterna. Kontrollera därför den specifika versionen och båda CVE-numren i säkerhetsärendet – utgå inte från att en uppgradering till en viss huvudversion i sig bekräftar att allt är åtgärdat.
15
Leta efter tecken på att ett intrång redan skett. Granska tillgängliga Zammad-, autentiserings-, webbserver- och systemloggar efter oväntade sessioner, kodkörning med zammad-behörighet, behörighetshöjning, anslutningar till andra tjänster eller ovanliga dataöverföringar. Kontrollerna speglar den rapporterade angreppskedjan; källorna innehåller ingen fullständig lista över forensiska indikatorer.
1
3
15
Om det finns tecken på åtkomst med rootbehörighet bör värdsystemet och de inloggningsuppgifter som det kunde nå betraktas som potentiellt komprometterade. Spara relevanta loggar och utred händelsen innan systemet tas i drift igen. Att installera en uppdatering visar inte i sig att ett tidigare intrång har begränsats.