Het Dutch Institute for Vulnerability Disclosure (DIVD) is recentelijk slachtoffer geworden van een hack waarbij twee zerodaylekken in de helpdesk- en ticketsysteemsoftware Zammad werden misbruikt. Dit maakte de stichting zelf bekend. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de kwetsbaarheden sinds 21 september actief worden uitgebuit en dat voor één van de lekken nog geen patch beschikbaar is.
Het DIVD is een organisatie die met vrijwilligers kwetsbare systemen op internet opspoort en betrokken partijen waarschuwt. Daarnaast verricht het beveiligingsonderzoek. Eerder meldde het DIVD al dat de hack werd uitgevoerd door AI-agents. Dinsdag gaf de stichting aan dat de aanval mogelijk was door een technische kwetsbaarheid. Gisteren bevestigde het DIVD dat de AI-agents twee kwetsbaarheden in Zammad gebruikten, software die wordt ingezet voor het afhandelen van tickets en klantondersteuning. Het NCSC volgde met een waarschuwing.
De eerste kwetsbaarheid, CVE-2026-102489, maakt het mogelijk voor een ongeauthenticeerde aanvaller om op afstand code uit te voeren. Deze kwetsbaarheid komt voor in Zammad-versies 6.3.0 tot en met 6.5.4. De tweede kwetsbaarheid, CVE-2026-102490, stelt een aanvaller die al toegang heeft tot het systeem in staat om zijn rechten te verhogen tot rootniveau. Dit lek is nog niet verholpen en zit in alle gangbare versies van Zammad.
Het DIVD adviseert organisaties die Zammad gebruiken om te upgraden naar versie 7 of het systeem offline te halen. Hoewel versie 7 CVE-2026-102489 bevat, is deze kwetsbaarheid daarin niet te misbruiken vanwege omgevingsfactoren. Het NCSC raadt aan om de updates met spoed te installeren en vooraf applicatie- en netwerklogs veilig te stellen. Deze loggegevens kunnen later nodig zijn om vast te stellen of een Zammad-omgeving tijdens de zerodayfase is gecompromitteerd.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *