Het Dutch Institute for Vulnerability Disclosure (DIVD) heeft bevestigd dat de recente netwerkcompromis mogelijk werd gemaakt door het misbruiken van een keten van twee zero-day kwetsbaarheden in het open-source ticketingsysteem Zammad. De aanval werd uitgevoerd door een autonome AI-agent die zonder externe sturing zelfstandig beslissingen nam en acties ondernam.
Volgens DIVD was de aanval luidruchtig en chaotisch, maar doordat de AI-agent zijn beslissingen duidelijk documenteerde, kon de organisatie het incident nauwkeurig reconstrueren. De twee kwetsbaarheden, geïdentificeerd als CVE-2026-102489 en CVE-2026-102490, maakten sessieovername, remote code execution en privilege-escalatie naar root mogelijk. Hierdoor kon de aanvaller binnen enkele seconden toegang krijgen tot andere diensten, data uitlezen en exfiltreren, dankzij de automatisering door de AI-agent.
Door netwerksegmentatie en snelle incidentrespons kon verdere verspreiding binnen het netwerk worden voorkomen, al loopt het onderzoek nog. Zammad is een open-source helpdesk- en supportticketplatform dat AI gebruikt en wordt door meer dan 2.000 klanten en 55.000 gebruikers ingezet, waaronder organisaties als De’Longhi, Amnesty International en NextCloud, zoals op de website van Zammad vermeld staat.
DIVD ontdekte de kwetsbaarheden samen met Merlon Security en heeft Zammad geïnformeerd. Andere gebruikers van kwetsbare Zammad-instanties worden gewaarschuwd om zo snel mogelijk te upgraden naar versie 7, die als veilig wordt beschouwd, of de dienst offline te halen. Verdere updates over het incident worden door DIVD verwacht.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *