Het Dutch Institute for Vulnerability Disclosure (DIVD) is onlangs gehackt via twee zerodaylekken in helpdesksoftware en ticketsysteem Zammad, zo heeft het zelf bekendgemaakt. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de kwetsbaarheden sinds 21 september actief worden misbruikt en voor één van de misbruikte kwetsbaarheden nog geen update beschikbaar is.
Het DIVD is een stichting die met behulp van vrijwilligers op internet naar kwetsbare systemen scant zodat het betrokken organisaties kan waarschuwen. Daarnaast doet het beveiligingsonderzoek. Onlangs meldde het DIVD dat het was gehackt door AI-agents. Dinsdag liet de stichting op LinkedIn weten dat de aanval mogelijk was door een 'technische kwetsbaarheid'. Gisterenavond maakte het DIVD bekend dat de AI-agents twee kwetsbaarheden in Zammad hadden gebruikt. Software voor het verwerken van tickets, bijvoorbeeld wanneer klanten vragen hebben, en het bieden van ondersteuning. Daarop kwam ook het NCSC met een waarschuwing.
De eerste aangevallen kwetsbaarheid CVE-2026-102489 maakt remote code execution door een ongeauthenticeerde aanvaller mogelijk. Via het tweede beveiligingslek (CVE-2026-102490) kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen tot die van root. CVE-2026-102489 is aanwezig in versies 6.3.0 tot en met 6.5.4, zo laat het NCSC weten. Het andere beveiligingslek, CVE-2026-102490, is nog niet verholpen en is in alle gangbare versies van Zammad aanwezig.
Het DIVD adviseert alle organisaties die van Zammad gebruikmaken om te upgraden naar Zammad versie 7 of het systeem offline te halen. Versie 7 bevat CVE-2026-102489, maar het beveiligingslek is in deze versie vanwege omgevingsomstandigheden niet te misbruiken. "Het NCSC adviseert om de updates met spoed te installeren. Stel applicatie- en netwerklogs veilig alvorens je deze updates installeert. Dergelijke loggegevens kunnen in een later stadium nodig zijn om vast te stellen of jouw Zammad-omgeving in de zeroday-fase is gecompromitteerd", zo adviseert de overheidsinstantie. Het DIVD komt naar eigen zeggen nog met een overzicht van welke gegevens er bij de aanval zijn gecompromitteerd.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.