# AI की मदद से Zammad में सेंध, DIVD के ईमेल पते चोरी

> DIVD के मुताबिक, 21 सितंबर 2026 को हमलावरों ने Zammad की दो ज़ीरो-डे खामियों का इस्तेमाल कर स्वयंसेवकों के ईमेल पते चुराए।

Oossa · 2026-10-01 · https://oossa.com/hi/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

21 सितंबर 2026 को डच इंस्टीट्यूट फॉर वल्नरेबिलिटी डिस्क्लोज़र (DIVD) के सिस्टम में सेंध लगी। हमलावरों ने Zammad टिकटिंग सिस्टम की दो नई ज़ीरो-डे खामियों का इस्तेमाल कर सेशन पर कब्ज़ा किया, Zammad यूज़र के तौर पर कोड चलाया और फिर रूट विशेषाधिकार हासिल कर लिए। कुछ ही सेकंड में खामियों की इस कड़ी ने घुसपैठियों को DIVD के सर्वरों का पूरा नियंत्रण दे दिया। हैकरों ने DIVD के स्वयंसेवी सुरक्षा शोधकर्ताओं के ईमेल पते और संभवतः संपर्क से जुड़ी अन्य जानकारी चुरा ली। DIVD ने चेतावनी दी कि जिसे भी DIVD से कोई संदिग्ध ईमेल मिले, वह communications@divd.nl पर संपर्क करके उसकी पुष्टि करे।

## खामियां क्या थीं और उन्हें कैसे ठीक किया गया

इन दोनों कमज़ोरियों को CVE‑2026‑102489 और CVE‑2026‑102490 के नाम से दर्ज किया गया है। CVE‑2026‑102489 से बिना लॉगिन किए हमलावर दूर से कोड चला सकते हैं और यूज़र सेशन चुरा सकते हैं; CVE‑2026‑102490 से स्थानीय यूज़र रूट विशेषाधिकार हासिल कर सकता है। दोनों को एक साथ इस्तेमाल किए जाने की स्थिति में आकलन पर 9.4 का उच्च CVSS स्कोर मिला। Zammad के 6.3.0‑6.5.4 और 7.0.0‑7.1.3 संस्करण पहली खामी से प्रभावित हैं, जबकि दूसरे के मामले में सभी संस्करण असुरक्षित हैं। DIVD की सलाह है कि सभी Zammad यूज़र संस्करण 7 पर अपग्रेड करें या सेवा को ऑफलाइन कर दें।

## जवाब और जांच

DIVD की टीम को 22 सितंबर 2026 को सेंध का पता चला। उसने अपने डेटा-सेंटर सिस्टमों तक पहुंच बंद की और घटना से निपटने के लिए Merlon Security की मदद ली। 24 सितंबर तक संगठन ने Zammad के विक्रेता को खामियों की जानकारी दी, डच डेटा प्रोटेक्शन अथॉरिटी और नेशनल साइबर सिक्योरिटी सेंटर को सूचित किया और पुलिस को भी जांच में शामिल किया। संगठन ने हमले को “एजेंटिक AI-संचालित” बताया। उसके मुताबिक, दुर्भावनापूर्ण स्क्रिप्ट अपने अगले कदम खुद तय करती थी और कोड में AI से तैयार टिप्पणियां छोड़ती थी—ऐसा कोई मानव हमलावर शायद ही करता है।

## तथ्य

- DIVD पर हमला 21 सितंबर 2026 को हुआ।
- Zammad की दो ज़ीरो-डे खामियों (CVE‑2026‑102489 और CVE‑2026‑102490) का इस्तेमाल किया गया।
- एक साथ इस्तेमाल किए जाने की स्थिति में दोनों खामियों को 9.4 का CVSS स्कोर मिला।
- Zammad के 6.3.0‑6.5.4 और 7.0.0‑7.1.3 संस्करण CVE‑2026‑102489 के लिए असुरक्षित हैं; CVE‑2026‑102490 के लिए सभी संस्करण असुरक्षित हैं।
- DIVD ने यूज़रों को Zammad के संस्करण 7 पर अपग्रेड करने या सिस्टम को ऑफलाइन करने की सलाह दी।

## यह क्यों मायने रखता है

DIVD के स्वयंसेवी सुरक्षा शोधकर्ताओं को फ़िशिंग ईमेल मिल सकते हैं, जो उनकी संपर्क जानकारी उजागर होने के कारण अब अधिक भरोसेमंद लगें। DIVD से आए किसी भी अप्रत्याशित संदेश की पुष्टि करने से सोशल इंजीनियरिंग हमलों से बचने में मदद मिलती है। यह घटना यह भी दिखाती है कि AI की मदद से हमलावर कई खामियों को तेज़ी से जोड़कर इस्तेमाल कर सकते हैं। इसलिए Zammad इस्तेमाल करने वाले अन्य संगठनों को अपने संस्करण की जांच कर समय रहते पैच लागू करने चाहिए।

## स्रोत और संदर्भ

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

अंतिम अपडेट: 2026-10-01
