DIVD bevestigt: Zammad-zero-days oorzaak van AI-gestuurde inbraak

DIVD bevestigt dat twee zero-days in Zammad de AI-gestuurde inbraak op haar netwerk mogelijk maakten, niet Citrix NetScaler zoals eerder gedacht.

DIVD heeft bevestigd dat de inbraak op het eigen netwerk vorige week mogelijk was door een keten van twee zero-day kwetsbaarheden in het open source ticketsysteem Zammad. Daarmee is duidelijk welke kwetsbaarheid de geautomatiseerde AI-agent gebruikte om binnen te komen. Eerder meldden we al dat DIVD destijds alleen ontkende dat het om Citrix NetScaler ging, zonder de werkelijke oorzaak te noemen.

Het gaat om CVE-2026-102489 en CVE-2026-102490, de kwetsbaarheden die we eerder deze week ook al beschreven. Volgens DIVD maakte de combinatie het mogelijk om “sessies te kapen, op afstand code uit te voeren en rechten te verhogen van de Zammad-gebruiker naar root, in enkele seconden, dankzij het agentic karakter van deze aanval.” Vanaf rootrechten op de Zammad-server bereikte de AI-agent andere diensten binnen het netwerk en las en exfiltreerde daar gegevens. Netwerksegmentatie voorkwam dat de aanvaller nog dieper het netwerk in kon dringen.

DIVD benadrukt dat de kwetsbaarheden samen met beveiligingsbedrijf Merlon Security zijn ontdekt, waarna Zammad en andere gebruikers van het ticketsysteem zijn gewaarschuwd voordat de details openbaar werden. De stichting noemde de aanval eerder al “luid en zeer rommelig”: de agent liet bij elke stap uitleg achter over zijn eigen beslissingen, waardoor DIVD achteraf goed kon reconstrueren wat er was gebeurd.

Voor Nederlandse organisaties die zelf Zammad draaien blijft het advies ongewijzigd: controleer de geïnstalleerde versie, update naar de 7-lijn en doorzoek logbestanden met terugwerkende kracht op ongebruikelijke sessies. Wie zelf geen Zammad gebruikt, kan uit dit incident vooral meenemen hoe snel een geketende kwetsbaarheid met AI-ondersteuning tot volledige controle over een server kan leiden, en hoe belangrijk netwerksegmentatie is om verdere schade te beperken.

Bron: BleepingComputer

Wat betekent dit voor jouw bedrijf?

Draai je zelf Zammad, controleer dan de geïnstalleerde versie, update naar de 7-lijn en doorzoek logbestanden met terugwerkende kracht op ongebruikelijke sessies rond eind september.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.