# Nederländska DIVD hackat via AI-drivna Zammad-sårbarheter

> DIVD uppger att angripare med hjälp av AI utnyttjade två nolldagssårbarheter i Zammad och stal volontärers e-postadresser den 21 september 2026.

Oossa · 2026-10-01 · https://oossa.com/sv/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

Den 21 september 2026 utsattes Nederländska institutet för sårbarhetsrapportering (DIVD) för ett intrång. Angriparna utnyttjade två nyupptäckta nolldagssårbarheter i ärendehanteringssystemet Zammad för att kapa sessioner, köra kod som Zammad-användare och därefter skaffa sig root-behörighet. På några sekunder gav sårbarheterna intrångarna full kontroll över DIVD:s servrar. Hackarna stal e-postadresser och möjligen andra kontaktuppgifter till DIVD:s frivilliga säkerhetsforskare. DIVD uppmanade alla som får ett misstänkt mejl från organisationen att kontrollera det genom att kontakta communications@divd.nl.

## Sårbarheterna och hur de åtgärdades

De två sårbarheterna har beteckningarna CVE‑2026‑102489 och CVE‑2026‑102490. CVE‑2026‑102489 gör det möjligt för obehöriga angripare att köra kod på distans och stjäla användarsessioner. CVE‑2026‑102490 gör det möjligt för en lokal användare att höja sina behörigheter till root. När sårbarheterna bedömdes som en kedja fick båda ett högt CVSS-betyg på 9,4. Zammad-versionerna 6.3.0‑6.5.4 och 7.0.0‑7.1.3 påverkas av den första sårbarheten, medan alla versioner är sårbara för den andra. I sin säkerhetsvarning uppmanar DIVD alla Zammad-användare att uppgradera till version 7 eller koppla ned tjänsten.

## Hantering och utredning

DIVD:s team upptäckte intrånget den 22 september 2026, spärrade åtkomsten till organisationens system i datacentret och anlitade Merlon Security för incidenthantering. Den 24 september hade de rapporterat sårbarheterna till Zammad-leverantören, underrättat Nederländernas dataskyddsmyndighet och Nationella cybersäkerhetscentret samt kopplat in polisen. Organisationen beskrev attacken som ”agentisk AI-driven” och noterade att det skadliga skriptet automatiskt fattade beslut om nästa steg och lämnade AI-genererade kommentarer i koden – något en mänsklig angripare sällan gör.

## Fakta

- Attacken mot DIVD ägde rum den 21 september 2026.
- Två nolldagssårbarheter i Zammad (CVE‑2026‑102489 och CVE‑2026‑102490) utnyttjades.
- Båda sårbarheterna fick CVSS-betyget 9,4 i scenariot där de utnyttjades i en kedja.
- Zammad-versionerna 6.3.0‑6.5.4 och 7.0.0‑7.1.3 är sårbara för CVE‑2026‑102489; alla versioner är sårbara för CVE‑2026‑102490.
- DIVD uppmanade användare att uppgradera till Zammad version 7 eller koppla ned systemet.

## Varför det spelar roll

Frivilliga säkerhetsforskare hos DIVD kan få nätfiskemejl som nu verkar mer trovärdiga eftersom deras kontaktuppgifter har läckt. Den som kontrollerar oväntad kommunikation från DIVD kan lättare undvika social manipulation. Händelsen visar också att angripare med AI-stöd kan kedja ihop flera sårbarheter snabbt, vilket gör att andra organisationer som använder Zammad bör kontrollera sina versioner och installera säkerhetsuppdateringar utan dröjsmål.

## Källor och referenser

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

Senast uppdaterad: 2026-10-01
