Viện Công bố Lỗ hổng Hà Lan (DIVD) cho biết kẻ tấn công đã xâm nhập hệ thống của tổ chức thông qua hai lỗ hổng chưa từng được công bố trong phần mềm helpdesk Zammad. Cuộc tấn công chuyển từ chiếm phiên đăng nhập sang thực thi mã và giành quyền root chỉ trong vài giây. DIVD nhận định cách thức này có dấu hiệu của một cuộc tấn công được vận hành bằng tác nhân AI, nhưng bằng chứng công khai hiện có chưa xác định ai điều khiển kẻ tấn công hay con người giám sát sát sao đến mức nào.
5
7
Cuộc tấn công diễn ra thế nào?
Lỗ hổng đầu tiên, CVE-2026-102489, cho phép chiếm phiên đăng nhập và thực thi mã từ xa dưới quyền người dùng cục bộ zammad. Lỗ hổng thứ hai, CVE-2026-102490, cho phép tài khoản đó nâng quyền lên root trên máy chủ helpdesk. DIVD cho biết sau đó kẻ tấn công có thể truy cập các dịch vụ khác và lấy dữ liệu ra ngoài.
5
18
Theo dòng thời gian của DIVD, vụ xâm nhập bắt đầu ngày 21/9/2026. Tổ chức phát hiện hoạt động đáng ngờ vào hôm sau, chặn truy cập vào hạ tầng trung tâm dữ liệu và mở cuộc điều tra pháp chứng cùng công ty ứng phó sự cố Merlon Security. DIVD công khai xác nhận vụ việc ngày 24/9, sau đó đăng riêng thông tin về sự cố và hồ sơ các lỗ hổng.
7
10
17
Dữ liệu nào bị lộ, và điều gì vẫn chưa rõ?
DIVD cho biết địa chỉ email của các nhà nghiên cứu bảo mật tình nguyện thuộc tổ chức đã bị lộ. Một số tin tức cũng đề cập khả năng có thêm thông tin liên hệ khác, nhưng bằng chứng công khai chưa xác định đầy đủ loại hay lượng dữ liệu bị lấy, cũng như chưa xác nhận toàn bộ hệ thống DIVD đều bị xâm nhập.
5
8
DIVD mô tả vụ việc là một cuộc tấn công “agentic” — tức có dấu hiệu sử dụng tác nhân AI để thực hiện chuỗi hành động. Tuy nhiên, thông tin công khai chưa xác định danh tính kẻ tấn công, tác nhân hay dịch vụ AI được sử dụng, hoặc liệu con người có phê duyệt từng hành động hay chỉ giao mục tiêu cho tác nhân. Vì vậy, không nên xem nhãn này là bằng chứng cho thấy cuộc xâm nhập diễn ra hoàn toàn không có con người tham gia.
5
7
Quản trị viên Zammad nên làm gì?
Sao lưu bằng chứng trước khi cập nhật
Hãy sao chép nhật ký ứng dụng và mạng trước khi cài bản cập nhật, theo khuyến nghị được đưa tin về sự cố. Kiểm tra hoạt động từ ngày 21/9 trở đi, chú ý các phiên đăng nhập bất thường, hành động lạ dưới tài khoản zammad, dấu hiệu nâng quyền và lưu lượng dữ liệu gửi ra ngoài. Đây là những hướng cần rà soát, không phải danh sách chỉ dấu xâm nhập đầy đủ đã được công bố; việc cập nhật phần mềm cũng không tự chứng minh hệ thống chưa từng bị truy cập.
1
5
Kiểm tra cả hai lỗ hổng và đúng phiên bản
DIVD xác định các phiên bản Zammad 6.3.0–6.5.4 dễ bị khai thác theo chuỗi chiếm phiên và thực thi mã. Mã có lỗi tương tự cũng hiện diện trong các phiên bản 7.0.0–7.1.3, nhưng DIVD cho biết lỗi không thể bị khai thác trên các phiên bản đó trong điều kiện môi trường mà tổ chức đánh giá.
18
Đừng mặc định nâng cấp lên phiên bản 7 là đã xử lý toàn bộ chuỗi tấn công. CVE-2026-102490 là lỗi nâng quyền cục bộ riêng biệt, ảnh hưởng đến tài khoản zammad; các thông tin được công bố cho biết nâng cấp lên phiên bản 7 không tự khắc phục lỗi này. Hãy đối chiếu khuyến cáo mới nhất của Zammad và DIVD để xác định tình trạng khắc phục cụ thể của từng lỗ hổng. Nếu chưa thể bảo vệ kịp một hệ thống đang lộ ra mạng, hãy tạm ngắt hệ thống khỏi mạng trong khi điều tra và xử lý.
1
18
Nếu phát hiện dấu hiệu kẻ tấn công đã có quyền root, hãy xem máy chủ là đã bị xâm nhập và điều tra rộng hơn phạm vi ứng dụng helpdesk. Hồ sơ công khai của DIVD cho biết kẻ tấn công có thể truy cập các dịch vụ khác, nhưng thông tin đã công bố chưa đưa ra bộ chỉ dấu xâm nhập đầy đủ hay xác định toàn bộ phạm vi dữ liệu bị lấy.
5
1