Нідерландський інститут розкриття вразливостей (DIVD) повідомив, що нападники проникли до його систем через дві раніше невідомі вразливості в системі підтримки Zammad. Ланцюжок атаки пройшов шлях від перехоплення сесії до виконання коду й отримання root-доступу за лічені секунди. DIVD вважає, що характер атаки вказує на використання ШІ-агента, однак публічні дані не встановлюють, хто ним керував і наскільки людина контролювала його дії.
5
7
Як розгорталася атака
Перша вразливість, CVE-2026-102489, давала змогу перехопити сесію та віддалено виконувати код від імені локального користувача zammad. Друга, CVE-2026-102490, дозволяла цьому користувачеві підвищити привілеї до root на сервері служби підтримки. За даними DIVD, після цього нападники могли дістатися й до інших сервісів та вивести дані.
5
18
За хронологією DIVD, початкове проникнення сталося 21 вересня 2026 року. Наступного дня організація виявила підозрілу активність, обмежила доступ до інфраструктури свого дата-центру та розпочала судово-технічне розслідування разом із компанією Merlon Security, що спеціалізується на реагуванні на інциденти. 24 вересня DIVD публічно повідомив про злам, а згодом оприлюднив окремі матеріали про інцидент і вразливості.
7
10
17
Які дані могли потрапити до нападників
DIVD повідомив про розкриття адрес електронної пошти волонтерів-дослідників із кібербезпеки. У публічних матеріалах також згадуються ймовірні інші контактні дані, однак наявні відомості не дають змоги встановити повний обсяг чи тип викраденої інформації. Так само не підтверджено, що було скомпрометовано всі системи DIVD.
5
8
Оцінка DIVD, що атака була «агентною», описує характер поведінки нападників. Публічно не названо ані самого зловмисника, ані використаний ШІ-агент чи сервіс. Також невідомо, чи людина підтверджувала окремі дії агента, чи лише поставила йому завдання. Тому цей термін не є доказом того, що злам відбувся без участі людини.
5
7
Що робити адміністраторам Zammad
Спершу збережіть докази
Перш ніж встановлювати оновлення, скопіюйте журнали застосунку й мережеву телеметрію — саме таку рекомендацію наводять у матеріалах про інцидент. Перевірте події, починаючи з 21 вересня: незвичні сесії, нетипові дії облікового запису zammad, підвищення привілеїв і підозрілі вихідні передавання даних. Це напрямки для перевірки, а не повний оприлюднений перелік індикаторів компрометації. Сам факт оновлення не доводить, що до нього сервер не зламували.
1
5
Перевірте обидві вразливості й точну версію
DIVD вказує, що до вразливого діапазону для ланцюжка з перехопленням сесії та виконанням коду належать версії Zammad 6.3.0–6.5.4. Такий самий уразливий код присутній у версіях 7.0.0–7.1.3, але, за оцінкою DIVD, у цих випусках його не можна експлуатувати за досліджених умов середовища.
18
Не вважайте, що перехід на версію 7 автоматично усуває весь ланцюжок атаки. CVE-2026-102490 — окрема вразливість локального підвищення привілеїв для користувача zammad; у матеріалах про інцидент зазначається, що саме оновлення до версії 7 її не усуває. Перевірте актуальні рекомендації Zammad і DIVD щодо виправлення кожної проблеми. Якщо доступний ззовні екземпляр неможливо швидко захистити, вимкніть його на час розслідування та усунення вразливостей.
1
18
Якщо є ознаки отримання root-доступу, вважайте скомпрометованим увесь сервер і перевіряйте не лише застосунок служби підтримки. У матеріалах DIVD зазначено, що нападники могли дістатися інших сервісів; водночас оприлюднені дані не містять повного переліку індикаторів компрометації й не встановлюють остаточного масштабу виведення інформації.
5
1