مؤسسه هلندی افشای آسیبپذیری (DIVD) در 21 سپتامبر 2026 هدف نفوذ قرار گرفت. مهاجمان با استفاده از دو آسیبپذیری روزصفرِ تازهشناساییشده در سامانه تیکتینگ Zammad، نشستهای کاربری را ربودند، کد را با دسترسی کاربر Zammad اجرا کردند و سپس به دسترسی ریشه رسیدند. زنجیره حمله در عرض چند ثانیه کنترل کامل سرورهای DIVD را در اختیار نفوذگران گذاشت. هکرها نشانیهای ایمیل و احتمالاً اطلاعات تماس دیگری از پژوهشگران امنیتی داوطلب DIVD را سرقت کردند. DIVD به هر کسی که ایمیلی مشکوک از این مؤسسه دریافت میکند هشدار داد برای تأیید اصالت آن با communications@divd.nl تماس بگیرد.
آسیبپذیریها چه بودند و چگونه برطرف شدند
این دو آسیبپذیری با شناسههای CVE‑2026‑102489 و CVE‑2026‑102490 ثبت شدهاند. CVE‑2026‑102489 به مهاجمان بدون احراز هویت امکان میدهد از راه دور کد اجرا کنند و نشستهای کاربران را بدزدند؛ CVE‑2026‑102490 نیز به کاربر محلی اجازه میدهد سطح دسترسی خود را تا ریشه ارتقا دهد. در ارزیابی این دو آسیبپذیری در قالب یک زنجیره حمله، هر دو امتیاز بالای 9.4 در مقیاس CVSS گرفتند. نسخههای 6.3.0‑6.5.4 و 7.0.0‑7.1.3 نرمافزار Zammad در برابر آسیبپذیری نخست آسیبپذیرند و آسیبپذیری دوم همه نسخهها را دربرمیگیرد. توصیهنامه DIVD از همه کاربران Zammad میخواهد به نسخه 7 ارتقا دهند یا سرویس را از دسترس خارج کنند.
واکنش و بررسی حادثه
تیم DIVD در 22 سپتامبر 2026 از نفوذ باخبر شد، دسترسی به سامانههای مرکز دادهاش را قطع کرد و برای واکنش به حادثه از Merlon Security کمک گرفت. این سازمان تا 24 سپتامبر آسیبپذیریها را به شرکت سازنده Zammad گزارش داد، مرجع حفاظت از دادههای هلند و مرکز ملی امنیت سایبری را مطلع کرد و پلیس را نیز در جریان گذاشت. DIVD این حمله را «مبتنی بر هوش مصنوعی عاملمحور» توصیف کرد و گفت اسکریپت مخرب بهطور خودکار درباره گامهای بعدی تصمیم میگرفت و نظرهایی تولیدشده با هوش مصنوعی در کد به جا گذاشته بود؛ کاری که از مهاجم انسانی بهندرت سر میزند.
چرا مهم است
پژوهشگران امنیتی داوطلب DIVD ممکن است ایمیلهای فیشینگ دریافت کنند که بهدلیل افشای اطلاعات تماسشان باورپذیرتر به نظر میرسند. تأیید هر پیام غیرمنتظرهای که به نام DIVD دریافت میشود، به پیشگیری از حملات مهندسی اجتماعی کمک میکند. این حادثه همچنین نشان میدهد مهاجمانِ کمکگرفته از هوش مصنوعی میتوانند چند آسیبپذیری را بهسرعت زنجیره کنند؛ بنابراین سازمانهای دیگری که از Zammad استفاده میکنند باید نسخه نرمافزارشان را بررسی و وصلهها را هرچه زودتر نصب کنند.