21 сентября 2026 года произошла утечка данных из Нидерландского института раскрытия уязвимостей (DIVD). Злоумышленники использовали две недавно обнаруженные уязвимости нулевого дня в системе обработки заявок Zammad, чтобы перехватить пользовательские сеансы, выполнять код от имени пользователя Zammad, а затем получить права root. За считаные секунды цепочка эксплойтов дала им полный контроль над серверами DIVD. Хакеры похитили адреса электронной почты и, возможно, другие контактные данные волонтёров — исследователей безопасности DIVD. Организация предупредила: если вы получили подозрительное письмо якобы от DIVD, проверьте его подлинность, написав на communications@divd.nl.
Что это за уязвимости и как их устранили
Уязвимости зарегистрированы под номерами CVE‑2026‑102489 и CVE‑2026‑102490. CVE‑2026‑102489 позволяет неавторизованным злоумышленникам удалённо выполнять код и похищать пользовательские сеансы; CVE‑2026‑102490 даёт локальному пользователю возможность повысить привилегии до root. При оценке цепочки атаке присвоили высокий балл CVSS — 9.4. Первая уязвимость затрагивает версии Zammad 6.3.0‑6.5.4 и 7.0.0‑7.1.3, вторая — все версии. В рекомендации DIVD призывает всех пользователей Zammad обновиться до версии 7 или отключить сервис.
Реакция и расследование
Команда DIVD обнаружила взлом 22 сентября 2026 года, закрыла доступ к системам в своём дата-центре и привлекла Merlon Security для реагирования на инцидент. К 24 сентября организация сообщила об уязвимостях разработчику Zammad, уведомила Нидерландское управление по защите данных и Национальный центр кибербезопасности, а также привлекла полицию. DIVD охарактеризовала атаку как проведённую «с помощью агентного ИИ»: вредоносный скрипт автоматически выбирал следующие действия и оставлял в коде комментарии, сгенерированные ИИ, — человек-злоумышленник редко стал бы так делать.
Почему это важно
Волонтёры — исследователи безопасности DIVD — могут получать фишинговые письма, которые теперь выглядят убедительнее из-за утечки их контактных данных. Проверка любых неожиданных сообщений от DIVD поможет избежать атак с использованием социальной инженерии. Этот инцидент также показывает, что злоумышленники с помощью ИИ могут быстро объединять несколько уязвимостей в цепочку атак. Поэтому другим организациям, использующим Zammad, стоит проверить версии системы и своевременно установить обновления.