Oossa

DIVD gehackt via AI-aanvallen op Zammad

Aanvallers misbruikten volgens DIVD op 21 september 2026 twee zerodaylekken in Zammad en stalen e-mailadressen van vrijwilligers.

OossaGepubliceerd door Oossa: 1 min lezen

FlyD · Unsplash

Op 21 september 2026 werd het Dutch Institute for Vulnerability Disclosure (DIVD) gehackt. De aanvallers maakten gebruik van twee nieuw ontdekte zerodaylekken in het ticketsysteem Zammad om sessies over te nemen, code uit te voeren als Zammad-gebruiker en vervolgens rootrechten te verkrijgen. Binnen enkele seconden kregen de indringers via deze reeks exploits volledige controle over de servers van DIVD. De hackers stalen e-mailadressen en mogelijk ook andere contactgegevens van vrijwillige beveiligingsonderzoekers van DIVD. DIVD waarschuwde iedereen die een verdachte e-mail van DIVD ontvangt om de echtheid ervan te controleren door contact op te nemen via communications@divd.nl.

Wat de lekken waren en hoe ze zijn verholpen

De twee kwetsbaarheden zijn geregistreerd als CVE‑2026‑102489 en CVE‑2026‑102490. Met CVE‑2026‑102489 kunnen niet-geauthenticeerde aanvallers op afstand code uitvoeren en gebruikerssessies stelen; met CVE‑2026‑102490 kan een lokale gebruiker zijn rechten verhogen tot rootniveau. Bij beoordeling van de kwetsbaarheden in combinatie kregen ze allebei een hoge CVSS-score van 9.4. Zammad-versies 6.3.0‑6.5.4 en 7.0.0‑7.1.3 zijn kwetsbaar voor het eerste lek, terwijl alle versies kwetsbaar zijn voor het tweede. In het advies van DIVD worden alle Zammad-gebruikers aangespoord om te upgraden naar versie 7 of de dienst offline te halen.

Reactie en onderzoek

Het team van DIVD ontdekte de hack op 22 september 2026, sloot de toegang tot zijn datacentersystemen af en schakelde Merlon Security in voor de incidentrespons. Op 24 september hadden ze de kwetsbaarheden gemeld bij de leverancier van Zammad, de Nederlandse Autoriteit Persoonsgegevens en het Nationaal Cyber Security Centrum ingelicht en de politie erbij betrokken. De organisatie omschreef de aanval als ‘aangedreven door agentische AI’ en merkte op dat het kwaadaardige script automatisch zijn volgende stappen bepaalde en door AI gegenereerde opmerkingen in de code achterliet — iets wat een menselijke aanvaller zelden doet.

Waarom het ertoe doet

Vrijwillige beveiligingsonderzoekers van DIVD kunnen phishingmails ontvangen die nu geloofwaardiger lijken doordat hun contactgegevens zijn buitgemaakt. Door onverwachte berichten van DIVD te controleren, kunnen mensen social engineering voorkomen. Het incident laat ook zien dat aanvallers met hulp van AI meerdere lekken snel achter elkaar kunnen misbruiken. Andere organisaties die Zammad gebruiken, doen er daarom goed aan hun versies te controleren en snel patches toe te passen.

Was dit artikel nuttig?
Delen

Lees ook

Oossa · Nieuwsbrief

De AI-week, uitgelegd

Elke maandag: het nieuws dat ertoe doet, in gewone taal. Gratis, geen spam.