image

Zerodaylekken in ticketsysteem Zammad gebruikt bij hack van DIVD

donderdag 1 oktober 2026, 09:59 door Redactie, 5 reacties

Het Dutch Institute for Vulnerability Disclosure (DIVD) is onlangs gehackt via twee zerodaylekken in helpdesksoftware en ticketsysteem Zammad, zo heeft het zelf bekendgemaakt. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de kwetsbaarheden sinds 21 september actief worden misbruikt en voor één van de misbruikte kwetsbaarheden nog geen update beschikbaar is.

Het DIVD is een stichting die met behulp van vrijwilligers op internet naar kwetsbare systemen scant zodat het betrokken organisaties kan waarschuwen. Daarnaast doet het beveiligingsonderzoek. Onlangs meldde het DIVD dat het was gehackt door AI-agents. Dinsdag liet de stichting op LinkedIn weten dat de aanval mogelijk was door een 'technische kwetsbaarheid'. Gisterenavond maakte het DIVD bekend dat de AI-agents twee kwetsbaarheden in Zammad hadden gebruikt. Software voor het verwerken van tickets, bijvoorbeeld wanneer klanten vragen hebben, en het bieden van ondersteuning. Daarop kwam ook het NCSC met een waarschuwing.

De eerste aangevallen kwetsbaarheid CVE-2026-102489 maakt remote code execution door een ongeauthenticeerde aanvaller mogelijk. Via het tweede beveiligingslek (CVE-2026-102490) kan een aanvaller die al toegang tot het systeem heeft zijn rechten verhogen tot die van root. CVE-2026-102489 is aanwezig in versies 6.3.0 tot en met 6.5.4, zo laat het NCSC weten. Het andere beveiligingslek, CVE-2026-102490, is nog niet verholpen en is in alle gangbare versies van Zammad aanwezig.

Het DIVD adviseert alle organisaties die van Zammad gebruikmaken om te upgraden naar Zammad versie 7 of het systeem offline te halen. Versie 7 bevat CVE-2026-102489, maar het beveiligingslek is in deze versie vanwege omgevingsomstandigheden niet te misbruiken. "Het NCSC adviseert om de updates met spoed te installeren. Stel applicatie- en netwerklogs veilig alvorens je deze updates installeert. Dergelijke loggegevens kunnen in een later stadium nodig zijn om vast te stellen of jouw Zammad-omgeving in de zeroday-fase is gecompromitteerd", zo adviseert de overheidsinstantie. Het DIVD komt naar eigen zeggen nog met een overzicht van welke gegevens er bij de aanval zijn gecompromitteerd.

Reacties (5)
Gisteren, 10:20 door Anoniem
Sad trombone spelen doet.
Gisteren, 15:23 door Anoniem
Dit is een bevestiging dat DIVD de goede dingen doet en in de weg zit van aanvallers. Waarom zou je anders zoveel tijd spenderen in het aanvallen van een stichting zonder winstoogmerk?
Gisteren, 20:55 door Anoniem
Jammer dat de DIVD slecht één kwetsbaarheid bij Zammad zelf gemeld heeft.. https://community.zammad.org/t/take-care-local-privilege-escalation-cve-2026-102490-is-reported-as-being-actively-exploited/21297/2
Vandaag, 10:54 door Anoniem
Door Anoniem: Dit is een bevestiging dat DIVD de goede dingen doet en in de weg zit van aanvallers. Waarom zou je anders zoveel tijd spenderen in het aanvallen van een stichting zonder winstoogmerk?

Ik betwijfel of het gaat om het "in de weg zitten" .

Ik verwacht eerder een goudmijntje aan data omtrent kwetsbare instanties, ontdekte vulnerabilities etc als motief om mee te willen kijken bij DIVD.
Vandaag, 11:29 door Anoniem
Door Anoniem: Dit is een bevestiging dat DIVD de goede dingen doet en in de weg zit van aanvallers. Waarom zou je anders zoveel tijd spenderen in het aanvallen van een stichting zonder winstoogmerk?
Heel veel aanvallen zijn niet gericht op een specifieke organisatie maar op een specifieke kwetsbaarheid of combinatie van kwetsbaarheden. Zoek via een scan over vele IP-adressen waar de kwetsbare software wordt gebruikt, probeer of je binnenkomt als het gebruikt wordt, en kijk dan verder. Het is heel goed mogelijk dat het stom toeval is dat een organisatie als deze zo gevonden werd.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.