21 вересня 2026 року зловмисники зламали мережу Нідерландського інституту розкриття вразливостей (DIVD), скориставшись його системою підтримки Zammad. За повідомленням організації, в атаці брав участь агент ШІ, який використав дві раніше невідомі вразливості: одна дозволила перехопити сесію та віддалено виконувати код, інша — підвищити привілеї до рівня root. Увесь ланцюжок, за повідомленнями, зайняв секунди.
3
9
17
Після отримання root-доступу нападники змогли звернутися до інших сервісів і скопіювати дані. Опубліковані матеріали не містять повного переліку зачеплених систем чи інформації, яку могли викрасти.
1
13
Як дві вразливості відкрили шлях до системи
Атака поєднала два недоліки в Zammad — платформі з відкритим кодом для обробки звернень і запитів до служби підтримки:
- CVE-2026-102489 дозволяла перехопити сесію та віддалено виконувати код від імені локального користувача
zammad.
3
15
- CVE-2026-102490 давала змогу локальному користувачеві підвищити свої привілеї до root. Разом ці вразливості забезпечили перехід від доступу до Zammad до контролю над хостом.
3
15
- Далі зловмисники дісталися інших сервісів і скопіювали дані. DIVD підтвердив такий доступ і витік, але наразі немає повного переліку систем та інформації, яких це стосувалося.
1
13
DIVD описав інцидент як атаку за участю агентного ШІ. У повідомленнях її також характеризували як гучну й хаотичну. Однак ці описи не дають змоги встановити, яку саме модель чи платформу ШІ застосували, як саме діяв агент і хто ним керував.
2
17
Що відомо про виявлення та розслідування
DIVD повідомив, що помітив підозрілу активність, провів перевірку й дійшов висновку, що його системи зламано. У повідомленні від 24 вересня організація зазначила, що заблокувала доступ до своєї інфраструктури, перейшла в режим реагування на інцидент і розпочала цифрову експертизу за допомогою зовнішніх фахівців.
17
30 вересня DIVD повідомив, що початковим шляхом проникнення стали вразливості Zammad, і оприлюднив їхні ідентифікатори CVE. Розслідування на той час іще тривало. Доступні джерела не уточнюють, яке саме сповіщення вперше привернуло увагу до атаки та які кроки з локалізації й експертизи було виконано.
4
15
16
Що перевірити адміністраторам Zammad
Зіставте встановлену версію з рекомендаціями DIVD. Для CVE-2026-102489 інститут указує версії 6.3.0–6.5.4 як вразливі. У переліку також є версії 7.0.0–7.1.3, хоча DIVD зазначає, що через особливості середовища ця вразливість у них не експлуатується. Для CVE-2026-102490 указано діапазон від 1.5.0 до 7.1.0-alpha. Тож самого твердження «у нас Zammad версії 7» недостатньо, щоб вважати систему захищеною від обох проблем.
15
Оберіть оновлення або інший захід відповідно до конкретного випуску. У картці інциденту DIVD зазначає, що виправлення доступне, і рекомендує оновитися до Zammad 7. Водночас перелік вразливих версій відрізняється для двох CVE. Перевірте рекомендації щодо саме вашого випуску й обох вразливостей: оновлення до версії 7 саме по собі не підтверджує, що кожну проблему усунуто.
15
Перевірте не лише версію програми, а й можливі сліди попереднього зламу. Перегляньте доступні журнали Zammad, автентифікації, вебсервера й операційної системи на предмет неочікуваних сесій, виконання коду від імені zammad, підвищення привілеїв, з’єднань з іншими сервісами чи незвичних передавань даних. Ці перевірки відповідають описаному ланцюжку атаки, але джерела не наводять повного переліку індикаторів компрометації.
1
3
15
Якщо є ознаки доступу на рівні root, варто вважати потенційно скомпрометованими і сам сервер, і облікові дані, до яких він мав доступ. Збережіть журнали й інші важливі матеріали та проведіть розслідування, перш ніж повертати систему в роботу. Саме встановлення оновлення не доводить, що наслідки попереднього проникнення усунено.