Ngày 21/9/2026, kẻ tấn công xâm nhập Viện Công bố Lỗ hổng Hà Lan (Dutch Institute for Vulnerability Disclosure, DIVD) thông qua hệ thống hỗ trợ khách hàng Zammad. DIVD cho biết vụ việc có sự tham gia của một tác nhân AI và khai thác hai lỗ hổng chưa được công bố trước đó: một lỗ hổng cho phép chiếm phiên đăng nhập và thực thi mã từ xa, lỗ hổng còn lại giúp leo thang đặc quyền lên root. Chuỗi tấn công được thực hiện chỉ trong vài giây. Các thông tin công khai cho biết kẻ tấn công đã truy cập dịch vụ khác và sao chép dữ liệu, nhưng chưa nêu đầy đủ hệ thống hay dữ liệu nào bị ảnh hưởng.
3
9
17
DIVD là tổ chức phi lợi nhuận chuyên tìm kiếm và thông báo lỗ hổng bảo mật. Vụ việc khiến một tổ chức làm công tác an ninh mạng trở thành nạn nhân của cuộc tấn công qua chính công cụ hỗ trợ mà họ sử dụng.
Hai lỗ hổng đã mở đường cho cuộc tấn công ra sao?
Kẻ tấn công kết hợp hai điểm yếu trong nền tảng mã nguồn mở Zammad:
- CVE-2026-102489 cho phép chiếm phiên đăng nhập và thực thi mã từ xa với quyền của tài khoản ứng dụng cục bộ
zammad.
3
15
- CVE-2026-102490 cho phép người dùng cục bộ leo thang đặc quyền lên root. Khi ghép hai lỗ hổng, kẻ tấn công có thể đi từ quyền truy cập vào hệ thống hỗ trợ đến quyền kiểm soát máy chủ.
3
15
- Sau đó, kẻ tấn công tiếp cận dịch vụ khác và lấy dữ liệu. DIVD cho biết đã xảy ra truy cập vào các dịch vụ khác và dữ liệu bị đọc, sao chép; thông tin hiện có chưa xác định đầy đủ phạm vi hệ thống hay dữ liệu liên quan.
1
13
DIVD mô tả sự cố là cuộc tấn công có AI tác tử tham gia; một số tường thuật gọi hoạt động này là ồn ào và lộn xộn. Tuy nhiên, những mô tả đó không cho biết cụ thể hệ thống AI hay nhà cung cấp nào được sử dụng, tác nhân vận hành chính xác ra sao, hoặc ai đứng sau điều khiển nó.
2
17
DIVD phát hiện và ứng phó thế nào?
DIVD cho biết họ phát hiện hoạt động đáng ngờ, tiến hành điều tra rồi xác nhận hệ thống đã bị xâm nhập. Trong thông báo ngày 24/9, tổ chức cho biết đã chặn truy cập vào hạ tầng, chuyển sang chế độ ứng phó sự cố và bắt đầu điều tra pháp chứng với sự hỗ trợ từ bên ngoài.
17
Đến ngày 30/9, DIVD công bố hai lỗ hổng Zammad là con đường xâm nhập ban đầu và nêu mã CVE, trong khi quá trình điều tra vẫn tiếp tục. Các thông tin hiện được công bố chưa chỉ rõ cảnh báo cụ thể nào đã khiến nhóm phát hiện vụ tấn công, cũng như toàn bộ các bước phong tỏa và điều tra pháp chứng.
4
15
16
Quản trị viên Zammad nên làm gì?
Đối chiếu chính xác phiên bản đang sử dụng với cảnh báo của DIVD. Theo hồ sơ vụ việc, các phiên bản 6.3.0–6.5.4 dễ bị ảnh hưởng bởi CVE-2026-102489. Lỗ hổng này cũng được ghi nhận trong các phiên bản 7.0.0–7.1.3, nhưng DIVD lưu ý điều kiện môi trường khiến lỗ hổng không thể bị khai thác ở các bản đó. Với CVE-2026-102490, phạm vi được liệt kê là từ phiên bản 1.5.0 đến 7.1.0-alpha. Vì vậy, chỉ biết hệ thống đang chạy “phiên bản 7” là chưa đủ để kết luận đã an toàn.
15
Căn cứ vào hướng dẫn cập nhật hoặc giảm thiểu rủi ro mới nhất của DIVD. Hồ sơ vụ việc ghi trạng thái bản vá là đã có và khuyến nghị nâng cấp lên Zammad phiên bản 7, nhưng phạm vi ảnh hưởng của hai lỗ hổng không giống nhau. Hãy kiểm tra riêng phiên bản cụ thể và cả hai mã CVE trong cảnh báo, thay vì xem việc nâng cấp phiên bản chính là bằng chứng mọi vấn đề đã được xử lý.
15
Tìm dấu hiệu bị xâm nhập trước đó, không chỉ cập nhật phần mềm. Rà soát các bản ghi sẵn có của Zammad, hệ thống xác thực, máy chủ web và máy chủ để tìm phiên đăng nhập bất thường, hoạt động thực thi mã dưới tài khoản zammad, dấu hiệu leo thang đặc quyền, kết nối tới dịch vụ khác hoặc luồng truyền dữ liệu khác thường. Đây là những điểm cần kiểm tra dựa trên chuỗi tấn công đã được mô tả; các nguồn hiện có không cung cấp danh sách đầy đủ các dấu hiệu pháp chứng.
1
3
15
Nếu có dấu hiệu kẻ tấn công từng đạt quyền root, hãy xem máy chủ cùng các thông tin xác thực mà máy chủ có thể truy cập là có nguy cơ bị xâm phạm. Lưu giữ các bản ghi liên quan và điều tra trước khi đưa hệ thống trở lại hoạt động; chỉ cài bản cập nhật không đồng nghĩa với việc cuộc xâm nhập trước đó đã được xử lý.