21 Eylül 2026’da saldırganlar, Hollanda’daki Zafiyet Bildirim Enstitüsü’nün (Dutch Institute for Vulnerability Disclosure, DIVD) ağına kurumun kullandığı Zammad yardım masası üzerinden girdi. DIVD, saldırıda bir yapay zekâ ajanının rol oynadığını değerlendirdi. İki daha önce bilinmeyen açığın birlikte kullanılmasıyla oturum ele geçirildi, uygulama kullanıcısı üzerinden kod çalıştırıldı ve birkaç saniye içinde kök yetkisine ulaşıldı. Saldırganların buradan başka hizmetlere eriştiği ve veri kopyaladığı bildirildi.
3
9
13
Mevcut açıklamalar saldırının etkilerine ilişkin bilgi verse de kullanılan yapay zekâ sistemini, sağlayıcısını ya da saldırıyı yöneten kişiyi ortaya koymuyor.
2
17
İki açık saldırgana nasıl yol açtı?
Zammad, kurumların destek taleplerini ve müşteri iletişimini yönetmek için kullandığı açık kaynaklı bir yardım masası yazılımı. DIVD’nin vaka dosyasına göre saldırı zinciri iki farklı güvenlik açığından oluşuyordu:
- CVE-2026-102489, oturumların ele geçirilmesine ve yerel
zammad uygulama kullanıcısı olarak uzaktan kod çalıştırılmasına imkân tanıyordu.
3
15
- CVE-2026-102490, yerel bir kullanıcının yetkilerini kök seviyesine yükseltmesine olanak veriyordu. İki açık birlikte kullanıldığında saldırgan, yardım masasına erişimden sunucu üzerinde en yüksek yetkiye ulaştı.
3
15
- Saldırgan buradan başka hizmetlere geçti ve veri kopyaladı. DIVD başka hizmetlere erişildiğini ve verilerin dışarı çıkarıldığını açıkladı; ancak mevcut haberler etkilenen tüm sistemleri veya verileri eksiksiz biçimde listelemiyor.
1
13
DIVD olayı yapay zekâ ajanı destekli bir saldırı olarak nitelendirdi. Bazı haberlerde faaliyet “gürültülü ve dağınık” olarak tanımlandı. Ancak bu ifadeler hangi modelin ya da sağlayıcının kullanıldığını, ajanın tam olarak nasıl çalıştığını veya arkasında kimin bulunduğunu kanıtlamıyor.
2
17
DIVD saldırıyı nasıl fark etti ve yanıt verdi?
DIVD, şüpheli faaliyetleri fark edip inceleme başlattığını ve sistemlerinin ihlal edildiği sonucuna vardığını söyledi. 24 Eylül tarihli açıklamasında altyapısına erişimi engellediğini, olay müdahale sürecini başlattığını ve dışarıdan uzmanların desteğiyle adli bilişim incelemesi yürüttüğünü bildirdi.
17
Kurum, 30 Eylül’de ilk erişim yolunun Zammad’daki açıklar olduğunu açıkladı ve CVE numaralarını paylaştı. Soruşturma sürerken, saldırıyı ilk ortaya çıkaran uyarının ne olduğu ya da uygulanan tüm kontrol ve inceleme adımları kamuya açık bilgilerde belirtilmedi.
4
15
16
Zammad yöneticileri şimdi ne yapmalı?
Kurulu sürümü DIVD’nin vaka dosyasındaki aralıklarla karşılaştırın. DIVD, CVE-2026-102489 için 6.3.0–6.5.4 sürümlerini etkilenmiş olarak listeliyor. Aynı açık 7.0.0–7.1.3 sürümlerinde de bulunuyor; ancak vaka dosyasına göre bu sürümlerde ortam koşulları nedeniyle istismar mümkün değil. CVE-2026-102490 için belirtilen aralık ise 1.5.0’dan 7.1.0-alpha’ya kadar uzanıyor. Bu nedenle yalnızca “7. sürümünü kullanıyoruz” demek, kurulumun iki açıktan da etkilenmediğini göstermiyor.
15
Her iki CVE için sürümünüze uygun güncelleme veya azaltım adımını vaka dosyasından doğrulayın. DIVD’nin dosyasında yama durumunun mevcut olduğu belirtiliyor ve Zammad 7’ye yükseltme öneriliyor. Bununla birlikte, etkilenen sürüm aralıkları iki açık için farklı. Sadece ana sürüm numarasına bakmak yerine, kullandığınız tam sürümü ve her iki CVE’yi ayrı ayrı kontrol edin.
15
Yalnızca yazılım sürümünü değil, olası geçmiş ihlali de araştırın. Erişilebilir Zammad, kimlik doğrulama, web sunucusu ve ana makine kayıtlarında beklenmeyen oturumları, zammad hesabı altında kod çalıştırılmasını, yetki yükseltme girişimlerini, bağlı hizmetlere olağandışı bağlantıları ve sıra dışı veri aktarımını inceleyin. Bunlar bildirilen saldırı zincirine dayalı kontrollerdir; kaynaklar eksiksiz bir adli bilişim göstergeleri listesi sunmuyor.
1
3
15
Kök erişimi elde edilmiş olabileceğine dair bulgu varsa, ana makineyi ve bu makinenin erişebildiği kimlik bilgilerini potansiyel olarak ele geçirilmiş kabul edin. Sistemi yeniden hizmete almadan önce ilgili kayıtları koruyup inceleme yapın; yalnızca güncelleme yüklemek, önceki bir ihlalin kontrol altına alındığını kanıtlamaz.