Oossa

Nederländska DIVD hackat via AI-drivna Zammad-sårbarheter

DIVD uppger att angripare med hjälp av AI utnyttjade två nolldagssårbarheter i Zammad och stal volontärers e-postadresser den 21 september 2026.

OossaPublicerad av Oossa: 1 min läsning

FlyD · Unsplash

Den 21 september 2026 utsattes Nederländska institutet för sårbarhetsrapportering (DIVD) för ett intrång. Angriparna utnyttjade två nyupptäckta nolldagssårbarheter i ärendehanteringssystemet Zammad för att kapa sessioner, köra kod som Zammad-användare och därefter skaffa sig root-behörighet. På några sekunder gav sårbarheterna intrångarna full kontroll över DIVD:s servrar. Hackarna stal e-postadresser och möjligen andra kontaktuppgifter till DIVD:s frivilliga säkerhetsforskare. DIVD uppmanade alla som får ett misstänkt mejl från organisationen att kontrollera det genom att kontakta communications@divd.nl.

Sårbarheterna och hur de åtgärdades

De två sårbarheterna har beteckningarna CVE‑2026‑102489 och CVE‑2026‑102490. CVE‑2026‑102489 gör det möjligt för obehöriga angripare att köra kod på distans och stjäla användarsessioner. CVE‑2026‑102490 gör det möjligt för en lokal användare att höja sina behörigheter till root. När sårbarheterna bedömdes som en kedja fick båda ett högt CVSS-betyg på 9,4. Zammad-versionerna 6.3.0‑6.5.4 och 7.0.0‑7.1.3 påverkas av den första sårbarheten, medan alla versioner är sårbara för den andra. I sin säkerhetsvarning uppmanar DIVD alla Zammad-användare att uppgradera till version 7 eller koppla ned tjänsten.

Hantering och utredning

DIVD:s team upptäckte intrånget den 22 september 2026, spärrade åtkomsten till organisationens system i datacentret och anlitade Merlon Security för incidenthantering. Den 24 september hade de rapporterat sårbarheterna till Zammad-leverantören, underrättat Nederländernas dataskyddsmyndighet och Nationella cybersäkerhetscentret samt kopplat in polisen. Organisationen beskrev attacken som ”agentisk AI-driven” och noterade att det skadliga skriptet automatiskt fattade beslut om nästa steg och lämnade AI-genererade kommentarer i koden – något en mänsklig angripare sällan gör.

Varför det spelar roll

Frivilliga säkerhetsforskare hos DIVD kan få nätfiskemejl som nu verkar mer trovärdiga eftersom deras kontaktuppgifter har läckt. Den som kontrollerar oväntad kommunikation från DIVD kan lättare undvika social manipulation. Händelsen visar också att angripare med AI-stöd kan kedja ihop flera sårbarheter snabbt, vilket gör att andra organisationer som använder Zammad bör kontrollera sina versioner och installera säkerhetsuppdateringar utan dröjsmål.

Var den här artikeln användbar?
Dela

Läs vidare

Oossa · Nyhetsbrev

Veckans AI, förklarad

Varje måndag: nyheterna som är värda att känna till, på enkel svenska. Gratis, ingen spam.