Hollanda’daki Güvenlik Açığı Bildirim Enstitüsü DIVD, sistemlerine yönelik saldırının Zammad yardım masası yazılımındaki daha önce bilinmeyen iki açık üzerinden gerçekleştiğini bildirdi. Saldırgan, oturum ele geçirmeden uzaktan kod çalıştırmaya ve ardından root yetkisi elde etmeye saniyeler içinde ilerledi. DIVD, saldırı biçiminin yapay zekâ ajanı destekli bir faaliyete işaret ettiğini söylüyor. Ancak kamuya açık bilgiler saldırganın kim olduğunu veya bir insanın süreci ne ölçüde yönettiğini ortaya koymuyor.
5
7
Saldırı nasıl ilerledi?
İlk açık olan CVE-2026-102489, oturumun ele geçirilmesine ve sunucuda yerel zammad kullanıcısı yetkisiyle uzaktan kod çalıştırılmasına imkân veriyordu. CVE-2026-102490 ise bu kullanıcı hesabından root yetkisine yükselmeyi sağlıyordu. DIVD’ye göre saldırgan, bu erişimin ardından başka hizmetlere ulaşabildi ve veri dışarı aktardı.
5
18
DIVD’nin zaman çizelgesine göre ilk izinsiz erişim 21 Eylül 2026’da gerçekleşti. Kurum şüpheli etkinliği ertesi gün fark etti; veri merkezi altyapısına erişimi engelleyip olay müdahale şirketi Merlon Security ile adli inceleme başlattı. DIVD, ihlali 24 Eylül’de kamuoyuna duyurdu; daha sonra olay ve güvenlik açıkları için ayrı vaka kayıtları yayımladı.
7
10
17
Hangi bilgiler açığa çıktı, neler belirsiz?
DIVD, gönüllü güvenlik araştırmacılarına ait e-posta adreslerinin açığa çıktığını bildirdi. Kamuya açık haberlerde başka iletişim bilgilerinin de etkilenmiş olabileceği belirtiliyor. Ancak alınan verinin toplam miktarı ve türü kesinleşmiş değil; DIVD’nin tüm sistemlerinin ihlal edildiği de doğrulanmış değil.
5
8
DIVD’nin saldırıyı “ajan tabanlı” olarak nitelemesi, saldırının işleyişine ilişkin değerlendirmesini yansıtıyor. Kamuya açık bilgiler saldırganı, kullanılan yapay zekâ ajanını veya hizmetini tanımlamıyor. Bir kişinin her eylemi tek tek onaylayıp onaylamadığı ya da yalnızca ajana bir hedef verip vermediği de bilinmiyor. Bu nedenle “ajan tabanlı” ifadesi, saldırının insan müdahalesi olmadan yürütüldüğünün kanıtı olarak görülmemeli.
5
7
Zammad yöneticileri ne yapmalı?
Güncellemeden önce kayıtları saklayın
Olayla ilgili haberde önerildiği üzere, güncelleme kurmadan önce uygulama ve ağ günlüklerinin bir kopyasını alın. 21 Eylül’den itibaren olağandışı oturumları, zammad hesabındaki beklenmedik etkinlikleri, yetki yükseltme girişimlerini ve şüpheli dış veri aktarımlarını inceleyin. Bunlar araştırma için kontrol edilmesi gereken alanlardır; yayımlanmış eksiksiz bir ihlal göstergeleri listesi değildir. Sistemi güncellemek, daha önce erişim sağlanmadığını tek başına kanıtlamaz.
1
5
Her iki açığı ve sürümünüzü ayrı ayrı kontrol edin
DIVD, oturum ele geçirme ve kod çalıştırma zinciri bakımından 6.3.0–6.5.4 sürümlerini savunmasız olarak tanımlıyor. Aynı kusurlu kod 7.0.0–7.1.3 sürümlerinde de bulunuyor; ancak DIVD’nin değerlendirdiği ortam koşullarında bu sürümlerde istismar edilebilir olmadığı belirtiliyor.
18
Yalnızca 7. sürüme geçmenin saldırı zincirindeki tüm sorunları çözdüğünü varsaymayın. CVE-2026-102490, yerel zammad kullanıcısının yetkisini root’a yükseltebilen ayrı bir açık. Haberde, Zammad 7’ye yükseltmenin bu açığı tek başına gidermediği bildiriliyor. Her iki açık için de güncel düzeltme durumunu Zammad’ın ve DIVD’nin duyurularından kontrol edin. İnternete açık bir sistemi hızla güvenli hâle getiremiyorsanız, inceleme ve düzeltme tamamlanana kadar erişime kapatın.
1
18
Root erişimine dair bir bulgu varsa sunucuyu ele geçirilmiş kabul edin ve incelemeyi yardım masası uygulamasının ötesine taşıyın. DIVD’nin yayımladığı vaka kaydına göre saldırgan başka hizmetlere de erişebildi; mevcut haberler ise veri sızıntısının tam kapsamını veya eksiksiz bir ihlal göstergeleri listesini ortaya koymuyor.
5
1