# Hollandalı DIVD, yapay zekâ destekli Zammad açıklarıyla hacklendi

> DIVD, saldırganların 21 Eylül 2026’da Zammad’daki iki sıfırıncı gün açığını kullanarak gönüllülerin e-posta adreslerini çaldığını söylüyor.

Oossa · 2026-10-01 · https://oossa.com/tr/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

Hollanda Güvenlik Açığı Bildirim Enstitüsü (DIVD), 21 Eylül 2026’da siber saldırıya uğradı. Saldırganlar, Zammad destek talebi sisteminde yeni keşfedilen iki sıfırıncı gün açığını kullanarak oturumları ele geçirdi, Zammad kullanıcısı olarak kod çalıştırdı ve ardından root yetkileri elde etti. Açıklardan oluşan saldırı zinciri, saniyeler içinde davetsiz misafirlere DIVD sunucuları üzerinde tam denetim sağladı. Hackerlar, DIVD’de gönüllü olarak çalışan güvenlik araştırmacılarının e-posta adreslerini ve muhtemelen başka iletişim bilgilerini de çaldı. DIVD, şüpheli bir DIVD e-postası alan herkesi communications@divd.nl adresinden iletişime geçerek e-postanın doğruluğunu teyit etmeye çağırdı.

## Açıklar neydi, nasıl giderildi?

İki güvenlik açığı CVE‑2026‑102489 ve CVE‑2026‑102490 olarak kayda geçti. CVE‑2026‑102489, kimlik doğrulaması yapmamış saldırganların uzaktan kod çalıştırmasına ve kullanıcı oturumlarını çalmasına olanak tanıyor; CVE‑2026‑102490 ise yerel kullanıcının root yetkilerine yükselmesini sağlıyor. Açıklar, saldırı zinciri senaryosunda değerlendirildiğinde CVSS ölçeğinde 9.4 gibi yüksek bir puan aldı. Zammad’ın 6.3.0‑6.5.4 ve 7.0.0‑7.1.3 sürümleri ilk açıktan etkilenirken, ikinci açık tüm sürümlerde bulunuyor. DIVD’nin güvenlik duyurusu, tüm Zammad kullanıcılarına sürüm 7’ye yükseltme yapmalarını veya hizmeti devre dışı bırakmalarını tavsiye ediyor.

## Yanıt ve soruşturma

DIVD ekibi ihlali 22 Eylül 2026’da fark etti, veri merkezi sistemlerine erişimi kesti ve olay müdahalesi için Merlon Security’den destek aldı. Ekip, 24 Eylül’e kadar açıkları Zammad’ın geliştiricisine bildirdi; Hollanda Veri Koruma Kurumu ile Ulusal Siber Güvenlik Merkezi’ni bilgilendirdi ve polisi sürece dahil etti. Kurum, saldırıyı “ajan tabanlı yapay zekâ destekli” olarak nitelendirdi. Zararlı betiğin sonraki adımlarına otomatik olarak karar verdiğini ve koda yapay zekâ tarafından oluşturulmuş yorumlar eklediğini belirtti; bunların insan saldırganların pek yapmadığı şeyler olduğunu kaydetti.

## Gerçekler

- DIVD’ye yönelik saldırı 21 Eylül 2026’da gerçekleşti.
- Saldırıda Zammad’daki iki sıfırıncı gün açığı (CVE‑2026‑102489 ve CVE‑2026‑102490) kullanıldı.
- Birbirine zincirlenen saldırı senaryosunda her iki açık da CVSS ölçeğinde 9.4 puan aldı.
- Zammad’ın 6.3.0‑6.5.4 ve 7.0.0‑7.1.3 sürümleri CVE‑2026‑102489’a; tüm sürümleri ise CVE‑2026‑102490’a karşı savunmasız.
- DIVD, kullanıcılara Zammad sürüm 7’ye yükseltme yapmalarını veya sistemi çevrimdışı bırakmalarını tavsiye etti.

## Neden önemli

İletişim bilgileri açığa çıkan DIVD gönüllüsü güvenlik araştırmacıları, artık daha inandırıcı görünen oltalama e-postaları alabilir. Beklenmedik DIVD iletilerinin doğrulanması, sosyal mühendislik saldırılarından kaçınmaya yardımcı olur. Olay ayrıca yapay zekâ destekli saldırganların birden fazla açığı hızla zincirleyebildiğini gösteriyor; bu nedenle Zammad kullanan diğer kuruluşların sürümlerini kontrol edip yamaları gecikmeden uygulaması gerekiyor.

## Kaynaklar ve referanslar

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

Son güncelleme: 2026-10-01
