Nederländska DIVD, en organisation som arbetar med att hitta och rapportera sårbarheter, säger att en angripare tog sig in i dess system via två tidigare okända sårbarheter i helpdeskplattformen Zammad. Angreppet gick från kapad session till kodkörning och rootåtkomst på några sekunder. DIVD beskriver beteendet som tecken på en AI-agentdriven attack, men den offentliga informationen visar inte vem som låg bakom eller hur nära en människa styrde förloppet.
5
7
Så gick intrånget till
Den första sårbarheten, CVE-2026-102489, gjorde det möjligt att kapa en session och köra kod på distans som den lokala användaren zammad. Den andra, CVE-2026-102490, kunde sedan användas för att höja användarens behörighet till root på helpdeskservern. Enligt DIVD kunde angriparen därefter nå andra tjänster och föra ut data.
5
18
DIVD:s tidslinje börjar den 21 september 2026, då intrånget skedde. Dagen därpå upptäckte organisationen misstänkt aktivitet, spärrade åtkomsten till sin datacenterinfrastruktur och inledde en forensisk utredning med incidenthanteringsföretaget Merlon Security. DIVD bekräftade offentligt intrånget den 24 september och publicerade senare separata redogörelser för incidenten och sårbarheterna.
7
10
17
Vad exponerades – och vad är fortfarande oklart?
DIVD uppgav att e-postadresser tillhörande frivilliga säkerhetsforskare exponerades. Offentlig rapportering nämner även att andra kontaktuppgifter kan ha berörts, men det tillgängliga underlaget fastställer varken den fullständiga mängden eller typen av data som hämtades ut. Det bekräftar inte heller att alla DIVD:s system komprometterades.
5
8
Att DIVD beskriver angreppet som ”agentiskt” speglar organisationens bedömning av hur attacken betedde sig. Offentlig information har inte identifierat angriparen eller den AI-agent eller tjänst som kan ha använts. Det är inte heller klarlagt om en människa godkände enskilda åtgärder eller bara gav agenten ett mål. Beskrivningen är alltså inte ett bevis för att intrånget skedde helt utan mänsklig inblandning.
5
7
Råd till Zammad-administratörer
Säkra loggarna innan ni uppdaterar
Kopiera applikations- och nätverksloggar innan ni installerar uppdateringar, enligt rådet i rapporteringen om incidenten. Granska aktivitet från den 21 september och framåt efter ovanliga sessioner, oväntade åtgärder från kontot zammad, behörighetshöjningar och misstänkta utgående dataöverföringar. Det här är områden att undersöka, inte en fullständig lista över publicerade indikatorer på intrång. En uppdatering visar inte i sig om systemet redan har varit åtkomligt för en angripare.
1
5
Kontrollera båda sårbarheterna och den exakta versionen
DIVD anger att Zammad-versionerna 6.3.0–6.5.4 är sårbara för kedjan som omfattar sessionskapning och kodkörning. Samma sårbara kod finns även i 7.0.0–7.1.3, men enligt DIVD gick den inte att exploatera i dessa versioner under de miljöförhållanden som organisationen bedömde.
18
Utgå inte från att en uppgradering till version 7 löser hela angreppskedjan. CVE-2026-102490 är en separat lokal sårbarhet för privilegieeskalering från användaren zammad, och rapportering uppger att en uppgradering till version 7 inte ensam åtgärdar den. Kontrollera Zammads och DIVD:s aktuella säkerhetsinformation för status och åtgärder för respektive fel. Om en exponerad installation inte kan säkras snabbt bör den tas offline medan ni utreder och åtgärdar problemen.
1
18
Om ni hittar tecken på rootåtkomst bör ni behandla värden som komprometterad och utreda mer än bara helpdeskprogrammet. DIVD:s offentliga redogörelse säger att angriparen kunde nå andra tjänster, men den publicerade rapporteringen ger ingen fullständig uppsättning indikatorer på intrång och fastställer inte den totala omfattningen av eventuell dataexfiltrering.
5
1