Le 21 septembre 2026, le Dutch Institute for Vulnerability Disclosure (DIVD) a été victime d’une intrusion. Les attaquants ont exploité deux failles zero-day récemment découvertes dans le système de gestion des tickets Zammad pour détourner des sessions, exécuter du code avec les privilèges de l’utilisateur Zammad, puis obtenir les droits root. En quelques secondes, cette chaîne d’exploitation leur a donné le contrôle total des serveurs du DIVD. Les pirates ont dérobé des adresses e-mail et peut-être d’autres coordonnées de chercheurs bénévoles en sécurité du DIVD. L’organisation recommande à toute personne recevant un e-mail suspect prétendument envoyé par le DIVD de le vérifier en écrivant à communications@divd.nl.
Les failles et leur correction
Les deux vulnérabilités sont répertoriées sous les références CVE‑2026‑102489 et CVE‑2026‑102490. La CVE‑2026‑102489 permet à des attaquants non authentifiés d’exécuter du code à distance et de dérober des sessions utilisateur ; la CVE‑2026‑102490 permet à un utilisateur local d’obtenir les privilèges root. Dans le scénario où elles sont exploitées en chaîne, les deux failles ont reçu un score CVSS élevé de 9.4. Les versions 6.3.0‑6.5.4 et 7.0.0‑7.1.3 de Zammad sont touchées par la première faille, tandis que toutes les versions sont vulnérables à la seconde. Dans son avis de sécurité, le DIVD exhorte tous les utilisateurs de Zammad à passer à la version 7 ou à mettre le service hors ligne.
Réponse et enquête
L’équipe du DIVD a découvert l’intrusion le 22 septembre 2026, coupé l’accès à ses systèmes dans le centre de données et fait appel à Merlon Security pour gérer l’incident. Le 24 septembre, elle avait signalé les vulnérabilités à l’éditeur de Zammad, averti l’Autorité néerlandaise de protection des données et le Centre national de cybersécurité, et contacté la police. L’organisation a qualifié l’attaque d’« alimentée par une IA agentique », soulignant que le script malveillant décidait automatiquement des étapes suivantes et avait laissé dans le code des commentaires générés par l’IA — une pratique rare chez les attaquants humains.
Pourquoi c'est important
Les chercheurs bénévoles en sécurité du DIVD pourraient recevoir des e-mails d’hameçonnage plus crédibles depuis que leurs coordonnées ont été exposées. Vérifier tout message inattendu prétendant venir du DIVD permet de se prémunir contre les attaques d’ingénierie sociale. L’incident montre aussi que des attaquants aidés par l’IA peuvent exploiter rapidement plusieurs failles en chaîne ; les autres organisations qui utilisent Zammad ont donc intérêt à vérifier leurs versions et à installer rapidement les correctifs.