El 21 de septiembre de 2026, el Instituto Neerlandés para la Divulgación de Vulnerabilidades (DIVD) sufrió un ciberataque. Los atacantes aprovecharon dos vulnerabilidades de día cero recién descubiertas en el sistema de gestión de tickets Zammad para secuestrar sesiones, ejecutar código como usuario de Zammad y obtener privilegios de root. En cuestión de segundos, la cadena de exploits les dio el control total de los servidores del DIVD. Los hackers robaron direcciones de correo electrónico y posiblemente otros datos de contacto de investigadores voluntarios en seguridad del DIVD. La organización advirtió que quienes reciban un correo sospechoso del DIVD deben verificarlo escribiendo a communications@divd.nl.
Qué fallos se explotaron y cómo se corrigieron
Las dos vulnerabilidades están registradas como CVE‑2026‑102489 y CVE‑2026‑102490. La CVE‑2026‑102489 permite a atacantes no autenticados ejecutar código de forma remota y robar sesiones de usuario; la CVE‑2026‑102490 permite que un usuario local eleve sus privilegios a root. Al evaluar ambas vulnerabilidades en una cadena de ataque, recibieron una puntuación CVSS alta de 9.4. Las versiones de Zammad 6.3.0‑6.5.4 y 7.0.0‑7.1.3 están afectadas por el primer fallo, mientras que todas las versiones son vulnerables al segundo. El aviso del DIVD insta a todos los usuarios de Zammad a actualizar a la versión 7 o dejar el servicio fuera de línea.
Respuesta e investigación
El equipo del DIVD descubrió la intrusión el 22 de septiembre de 2026, bloqueó el acceso a sus sistemas del centro de datos y contrató a Merlon Security para responder al incidente. Para el 24 de septiembre, había comunicado las vulnerabilidades al proveedor de Zammad, notificado a la Autoridad Neerlandesa de Protección de Datos y al Centro Nacional de Ciberseguridad, y dado intervención a la policía. La organización describió el ataque como «impulsado por IA agéntica»: señaló que el script malicioso decidía automáticamente sus siguientes pasos y dejó comentarios generados por IA en el código, algo que un atacante humano rara vez hace.
Por qué importa
Los investigadores voluntarios en seguridad del DIVD podrían recibir correos de phishing más creíbles ahora que sus datos de contacto quedaron expuestos. Verificar cualquier comunicación inesperada del DIVD ayuda a evitar ataques de ingeniería social. El incidente también demuestra que los atacantes que recurren a la IA pueden encadenar varios fallos con rapidez, por lo que otras organizaciones que usan Zammad deberían comprobar sus versiones e instalar las actualizaciones cuanto antes.