Em 21 de setembro de 2026, o Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) sofreu uma invasão. Os invasores exploraram duas vulnerabilidades zero-day recém-descobertas no sistema de tickets Zammad para sequestrar sessões, executar código como usuário do Zammad e, em seguida, obter privilégios de root. Em poucos segundos, a cadeia de exploits deu aos invasores controle total dos servidores da DIVD. Os hackers roubaram endereços de e-mail e possivelmente outros dados de contato de pesquisadores voluntários de segurança da DIVD. A organização alertou quem receber um e-mail suspeito em nome da DIVD a confirmar sua autenticidade pelo endereço communications@divd.nl.
Quais eram as falhas e como foram corrigidas
As duas vulnerabilidades foram catalogadas como CVE‑2026‑102489 e CVE‑2026‑102490. A CVE‑2026‑102489 permite que invasores não autenticados executem código remotamente e roubem sessões de usuários; a CVE‑2026‑102490 permite que um usuário local eleve seus privilégios a root. Na avaliação da cadeia de ataques, ambas receberam uma pontuação alta, de 9,4, no CVSS. As versões 6.3.0‑6.5.4 e 7.0.0‑7.1.3 do Zammad são afetadas pela primeira falha, enquanto todas as versões são vulneráveis à segunda. O alerta da DIVD recomenda que todos os usuários do Zammad atualizem para a versão 7 ou tirem o serviço do ar.
Resposta e investigação
A equipe da DIVD descobriu a invasão em 22 de setembro de 2026, bloqueou o acesso aos sistemas de seu data center e contratou a Merlon Security para responder ao incidente. Em 24 de setembro, a organização informou o fornecedor do Zammad sobre as vulnerabilidades, notificou a Autoridade Holandesa de Proteção de Dados e o Centro Nacional de Cibersegurança e acionou a polícia. A DIVD descreveu o ataque como “potencializado por IA agêntica”, observando que o script malicioso decidia automaticamente quais seriam os próximos passos e deixava comentários gerados por IA no código — algo que um invasor humano raramente faz.
Por que importa
Pesquisadores voluntários de segurança da DIVD podem receber e-mails de phishing que agora parecem mais convincentes, já que seus dados de contato foram expostos. Confirmar qualquer comunicação inesperada da DIVD ajuda a evitar ataques de engenharia social. O incidente também mostra que invasores com auxílio de IA podem encadear várias falhas rapidamente, o que leva outras organizações que usam o Zammad a verificar suas versões e aplicar as correções sem demora.