Oossa

DIVD, l’ente olandese anti-bug, violato con exploit Zammad basati sull’IA

Secondo DIVD, il 21 settembre 2026 gli aggressori hanno sfruttato due vulnerabilità zero-day di Zammad per sottrarre gli indirizzi email dei volontari.

OossaPubblicato da Oossa: 1 min di lettura

FlyD · Unsplash

Il 21 settembre 2026 è stato violato il Dutch Institute for Vulnerability Disclosure (DIVD). Gli aggressori hanno sfruttato due vulnerabilità zero-day appena scoperte nel sistema di ticketing Zammad per dirottare sessioni, eseguire codice con i privilegi dell’utente Zammad e ottenere poi i privilegi di root. In pochi secondi, la catena di exploit ha dato agli intrusi il pieno controllo dei server di DIVD. Gli hacker hanno rubato indirizzi email e, forse, altri dati di contatto dei ricercatori volontari di sicurezza di DIVD. L’organizzazione ha invitato chiunque riceva un’email sospetta apparentemente inviata da DIVD a verificarne l’autenticità scrivendo a communications@divd.nl.

Le vulnerabilità e le correzioni

Le due vulnerabilità sono registrate come CVE‑2026‑102489 e CVE‑2026‑102490. CVE‑2026‑102489 consente ad aggressori non autenticati di eseguire codice da remoto e rubare sessioni utente; CVE‑2026‑102490 permette a un utente locale di ottenere i privilegi di root. Nello scenario in cui vengono sfruttate in sequenza, entrambe hanno ricevuto un punteggio CVSS elevato, pari a 9.4. La prima vulnerabilità interessa le versioni di Zammad dalla 6.3.0 alla 6.5.4 e dalla 7.0.0 alla 7.1.3, mentre la seconda riguarda tutte le versioni. Nell’avviso di sicurezza, DIVD invita tutti gli utenti di Zammad ad aggiornare alla versione 7 o a disattivare il servizio.

Risposta e indagini

Il team di DIVD ha scoperto la violazione il 22 settembre 2026, ha bloccato l’accesso ai sistemi del proprio data center e ha incaricato Merlon Security di gestire la risposta all’incidente. Entro il 24 settembre ha segnalato le vulnerabilità al fornitore di Zammad, informato l’autorità olandese per la protezione dei dati e il Centro nazionale per la sicurezza informatica e coinvolto la polizia. L’organizzazione ha descritto l’attacco come «alimentato da un’IA agentica», osservando che lo script malevolo decideva automaticamente i passaggi successivi e lasciava commenti generati dall’IA nel codice, un comportamento raro per un aggressore umano.

Perché conta

I ricercatori volontari di sicurezza di DIVD potrebbero ricevere email di phishing più credibili, dopo l’esposizione dei loro dati di contatto. Verificare qualsiasi comunicazione inattesa apparentemente inviata da DIVD aiuta a evitare attacchi di ingegneria sociale. L’incidente dimostra inoltre che gli aggressori assistiti dall’IA possono concatenare rapidamente più vulnerabilità: le altre organizzazioni che usano Zammad dovrebbero controllare le proprie versioni e installare tempestivamente le patch.

Questo articolo ti è stato utile?
Condividi

Leggi anche

Oossa · Newsletter

La settimana dell'IA, spiegata

Ogni lunedì: le notizie che contano, in parole semplici. Gratis, niente spam.