Beveiliging · 3 oktober 2026

Ook gepubliceerd in 日本語, Polski, हिन्दी

DIVD meldt dat Zammad zero-days AI-gedreven netwerkbreuk mogelijk maakten

a warning sign is posted on a barricade
Rob Martin / Unsplash

Het Nederlandse Instituut voor Kwetsbaarheidsontdekking (DIVD) meldt dat de inbreuk op zijn netwerk mogelijk was door het uitbuiten van een keten van twee zero-day kwetsbaarheden in het open-source Zammad ticketingsysteem.

Eerder zei de non-profitorganisatie van vrijwillige beveiligingsonderzoekers dat de aanval "luid en zeer, zeer rommelig" was, aangedreven door een AI-agent die autonoom bewoog en zijn volgende stappen zonder externe interventie of richting besloot.

DIVD heeft uitgebreide details over de aanval teruggevonden omdat de AI-agent duidelijke uitleg over zijn beslissingen achterliet, waardoor de organisatie het voorval kon reconstrueren.

Volgens de cybersecurity non-profit hebben de twee kwetsbaarheden, nu geïdentificeerd als CVE-2026-102489 en CVE-2026-102490, sessieovername, externe code-uitvoering en escalatie naar rootrechten mogelijk gemaakt.

Na het uitbuiten van de kwetsbaarheden kon de aanvaller toegang krijgen tot andere diensten, gegevens lezen en exfiltreren uit de systemen van DIVD, alle acties uitgevoerd in enkele seconden, dankzij AI-automatisering.

"Samen maakten ze het de aanvallers mogelijk om sessies over te nemen, code op afstand uit te voeren en privileges van de Zammad-gebruiker naar root te escaleren, in seconden, door het agentische deel van deze hack," zegt DIVD.

Door netwerksegmentatie en incidentresponsacties is de bedreiger niet dieper het netwerk ingegaan. De onderzoek is echter nog aan de gang.

DIVD ontdekte de zero-day kwetsbaarheden in samenwerking met Merlon Security. De organisatie heeft Zammad over het probleem geïnformeerd en waarschuwt andere gebruikers van kwetsbare instanties.

De non-profit raadt Zammad-gebruikers aan te upgraden naar versie 7, die als veilig wordt beschouwd, of de instantie zo snel mogelijk offline te halen.

DIVD heeft beloofd om morgen aanvullende updates over het voorval te delen.