Am Sep 21, 2026 wurde das niederländische Institute for Vulnerability Disclosure (DIVD) gehackt. Die Angreifer nutzten zwei neu entdeckte Zero-Day-Schwachstellen im Ticketsystem Zammad, um Sitzungen zu kapern, Code mit den Rechten des Zammad-Nutzers auszuführen und anschließend Root-Rechte zu erlangen. Innerhalb von Sekunden verschaffte die Exploit-Kette den Eindringlingen die vollständige Kontrolle über die Server der DIVD. Die Hacker stahlen E-Mail-Adressen und möglicherweise weitere Kontaktdaten der ehrenamtlichen Sicherheitsforscher der DIVD. Wer eine verdächtige E-Mail von der DIVD erhält, sollte sie laut der Organisation überprüfen lassen und dazu communications@divd.nl kontaktieren.
Die Schwachstellen und ihre Behebung
Die beiden Schwachstellen sind als CVE‑2026‑102489 und CVE‑2026‑102490 katalogisiert. CVE‑2026‑102489 ermöglicht nicht authentifizierten Angreifern, aus der Ferne Code auszuführen und Nutzersitzungen zu stehlen; CVE‑2026‑102490 erlaubt lokalen Nutzern, ihre Rechte bis auf Root-Ebene auszuweiten. Im Zusammenspiel erhielten beide Schwachstellen bei der Bewertung einen hohen CVSS-Wert von 9.4. Von der ersten Schwachstelle betroffen sind die Zammad-Versionen 6.3.0‑6.5.4 und 7.0.0‑7.1.3, während alle Versionen für die zweite anfällig sind. In ihrer Sicherheitsmeldung fordert die DIVD alle Zammad-Nutzer auf, auf Version 7 zu aktualisieren oder den Dienst offline zu nehmen.
Reaktion und Untersuchung
Das Team der DIVD entdeckte den Angriff am Sep 22, 2026, sperrte den Zugriff auf seine Rechenzentrumssysteme und zog Merlon Security für die Reaktion auf den Sicherheitsvorfall hinzu. Bis zum Sep 24 meldete es die Schwachstellen dem Zammad-Anbieter, informierte die niederländische Datenschutzbehörde und das Nationale Zentrum für Cybersicherheit und schaltete die Polizei ein. Die Organisation bezeichnete den Angriff als „agentic AI-powered“ und verwies darauf, dass das Schadskript automatisch über seine nächsten Schritte entschied und KI-generierte Kommentare im Code hinterließ – etwas, das ein menschlicher Angreifer nur selten tut.
Warum es wichtig ist
Ehrenamtliche Sicherheitsforscher der DIVD könnten Phishing-E-Mails erhalten, die durch die offengelegten Kontaktdaten glaubwürdiger wirken. Wer unerwartete Nachrichten der DIVD überprüft, kann Social-Engineering-Angriffen vorbeugen. Der Vorfall zeigt außerdem, dass Angreifer mit KI-Unterstützung mehrere Schwachstellen in kurzer Zeit verketten können. Andere Organisationen, die Zammad nutzen, sollten deshalb ihre Versionen überprüfen und zeitnah Sicherheitsupdates einspielen.