# Le DIVD piraté via des failles de Zammad exploitées par l’IA

> Le DIVD affirme que des attaquants utilisant l’IA ont exploité deux failles zero-day de Zammad pour dérober des adresses e-mail de bénévoles le 21 septembre 2026.

Oossa · 2026-10-01 · https://oossa.com/fr/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

Le 21 septembre 2026, le Dutch Institute for Vulnerability Disclosure (DIVD) a été victime d’une intrusion. Les attaquants ont exploité deux failles zero-day récemment découvertes dans le système de gestion des tickets Zammad pour détourner des sessions, exécuter du code avec les privilèges de l’utilisateur Zammad, puis obtenir les droits root. En quelques secondes, cette chaîne d’exploitation leur a donné le contrôle total des serveurs du DIVD. Les pirates ont dérobé des adresses e-mail et peut-être d’autres coordonnées de chercheurs bénévoles en sécurité du DIVD. L’organisation recommande à toute personne recevant un e-mail suspect prétendument envoyé par le DIVD de le vérifier en écrivant à communications@divd.nl.

## Les failles et leur correction

Les deux vulnérabilités sont répertoriées sous les références CVE‑2026‑102489 et CVE‑2026‑102490. La CVE‑2026‑102489 permet à des attaquants non authentifiés d’exécuter du code à distance et de dérober des sessions utilisateur ; la CVE‑2026‑102490 permet à un utilisateur local d’obtenir les privilèges root. Dans le scénario où elles sont exploitées en chaîne, les deux failles ont reçu un score CVSS élevé de 9.4. Les versions 6.3.0‑6.5.4 et 7.0.0‑7.1.3 de Zammad sont touchées par la première faille, tandis que toutes les versions sont vulnérables à la seconde. Dans son avis de sécurité, le DIVD exhorte tous les utilisateurs de Zammad à passer à la version 7 ou à mettre le service hors ligne.

## Réponse et enquête

L’équipe du DIVD a découvert l’intrusion le 22 septembre 2026, coupé l’accès à ses systèmes dans le centre de données et fait appel à Merlon Security pour gérer l’incident. Le 24 septembre, elle avait signalé les vulnérabilités à l’éditeur de Zammad, averti l’Autorité néerlandaise de protection des données et le Centre national de cybersécurité, et contacté la police. L’organisation a qualifié l’attaque d’« alimentée par une IA agentique », soulignant que le script malveillant décidait automatiquement des étapes suivantes et avait laissé dans le code des commentaires générés par l’IA — une pratique rare chez les attaquants humains.

## Les faits

- L’attaque contre le DIVD a eu lieu le 21 septembre 2026.
- Deux failles zero-day de Zammad (CVE‑2026‑102489 et CVE‑2026‑102490) ont été exploitées.
- Dans le scénario d’exploitation en chaîne, les deux failles ont reçu un score CVSS de 9.4.
- Les versions 6.3.0‑6.5.4 et 7.0.0‑7.1.3 de Zammad sont vulnérables à la CVE‑2026‑102489 ; toutes les versions sont vulnérables à la CVE‑2026‑102490.
- Le DIVD a conseillé aux utilisateurs de passer à la version 7 de Zammad ou de mettre le système hors ligne.

## Pourquoi c'est important

Les chercheurs bénévoles en sécurité du DIVD pourraient recevoir des e-mails d’hameçonnage plus crédibles depuis que leurs coordonnées ont été exposées. Vérifier tout message inattendu prétendant venir du DIVD permet de se prémunir contre les attaques d’ingénierie sociale. L’incident montre aussi que des attaquants aidés par l’IA peuvent exploiter rapidement plusieurs failles en chaîne ; les autres organisations qui utilisent Zammad ont donc intérêt à vérifier leurs versions et à installer rapidement les correctifs.

## Sources et références

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

Dernière mise à jour: 2026-10-01
