Op 21 september 2026 werd het Dutch Institute for Vulnerability Disclosure (DIVD) gehackt. De aanvallers maakten gebruik van twee nieuw ontdekte zerodaylekken in het ticketsysteem Zammad om sessies over te nemen, code uit te voeren als Zammad-gebruiker en vervolgens rootrechten te verkrijgen. Binnen enkele seconden kregen de indringers via deze reeks exploits volledige controle over de servers van DIVD. De hackers stalen e-mailadressen en mogelijk ook andere contactgegevens van vrijwillige beveiligingsonderzoekers van DIVD. DIVD waarschuwde iedereen die een verdachte e-mail van DIVD ontvangt om de echtheid ervan te controleren door contact op te nemen via communications@divd.nl.
Wat de lekken waren en hoe ze zijn verholpen
De twee kwetsbaarheden zijn geregistreerd als CVE‑2026‑102489 en CVE‑2026‑102490. Met CVE‑2026‑102489 kunnen niet-geauthenticeerde aanvallers op afstand code uitvoeren en gebruikerssessies stelen; met CVE‑2026‑102490 kan een lokale gebruiker zijn rechten verhogen tot rootniveau. Bij beoordeling van de kwetsbaarheden in combinatie kregen ze allebei een hoge CVSS-score van 9.4. Zammad-versies 6.3.0‑6.5.4 en 7.0.0‑7.1.3 zijn kwetsbaar voor het eerste lek, terwijl alle versies kwetsbaar zijn voor het tweede. In het advies van DIVD worden alle Zammad-gebruikers aangespoord om te upgraden naar versie 7 of de dienst offline te halen.
Reactie en onderzoek
Het team van DIVD ontdekte de hack op 22 september 2026, sloot de toegang tot zijn datacentersystemen af en schakelde Merlon Security in voor de incidentrespons. Op 24 september hadden ze de kwetsbaarheden gemeld bij de leverancier van Zammad, de Nederlandse Autoriteit Persoonsgegevens en het Nationaal Cyber Security Centrum ingelicht en de politie erbij betrokken. De organisatie omschreef de aanval als ‘aangedreven door agentische AI’ en merkte op dat het kwaadaardige script automatisch zijn volgende stappen bepaalde en door AI gegenereerde opmerkingen in de code achterliet — iets wat een menselijke aanvaller zelden doet.
Waarom het ertoe doet
Vrijwillige beveiligingsonderzoekers van DIVD kunnen phishingmails ontvangen die nu geloofwaardiger lijken doordat hun contactgegevens zijn buitgemaakt. Door onverwachte berichten van DIVD te controleren, kunnen mensen social engineering voorkomen. Het incident laat ook zien dat aanvallers met hulp van AI meerdere lekken snel achter elkaar kunnen misbruiken. Andere organisaties die Zammad gebruiken, doen er daarom goed aan hun versies te controleren en snel patches toe te passen.