Twee kritieke kwetsbaarheden ontdekt in ticketsysteem Zammad

NCSC waarschuwt voor twee kritieke Zammad-lekken (CVSS 9,4) die een AI-agent gebruikte om DIVD binnen seconden te hacken. Update naar versie 7.

Het Nationaal Cyber Security Centrum waarschuwt voor twee kritieke kwetsbaarheden in Zammad, een veelgebruikt open source ticketsysteem voor klantenservice en IT-support dat ook bij Nederlandse MKB-bedrijven en overheidsinstanties in gebruik is. De kwetsbaarheden kregen de kenmerken CVE-2026-102489 en CVE-2026-102490 en scoren beide 9,4 op de CVSS-schaal, het hoogst haalbare binnen de categorie kritiek.

CVE-2026-102489 is een sessiekaping die een aanvaller zonder inloggegevens in staat stelt code uit te voeren met de rechten van de zammad-gebruiker. De fout treft versies 6.3.0 tot en met 6.5.4. In de 7.0-lijn tot en met 7.1.3 zit dezelfde fout, maar is hij door gewijzigde omgevingsinstellingen niet bruikbaar. CVE-2026-102490 zit dieper in het systeem en laat een lokale zammad-gebruiker doorschakelen naar volledige root-rechten op de server. Die fout speelt in alle versies vóór 7.1.0-alpha.

Aanval binnen enkele seconden

Los van elkaar zijn beide kwetsbaarheden al ernstig. Gecombineerd vormen ze een rechtstreekse route van eerste toegang naar volledige controle over de server. Dat ondervond het Dutch Institute for Vulnerability Disclosure deze week aan den lijve. DIVD meldt dat een autonome AI-agent de twee fouten binnen enkele seconden na elkaar misbruikte om een sessie te kapen, code uit te voeren en door te schakelen naar root. Vanaf die positie bereikte de agent andere diensten binnen het netwerk en las en exfiltreerde gegevens, zonder dat er op enig moment een mens aan te pas kwam.

DIVD heeft de aanval op de eigen infrastructuur openbaar gemaakt en roept beheerders van kwetsbare Zammad-installaties op per direct te updaten naar de 7-lijn, of de instantie offline te halen als een update niet meteen mogelijk is.

Wat dit betekent voor Nederlandse bedrijven

Voor organisaties die Zammad gebruiken voor hun helpdesk is dit geen kwetsbaarheid om op de lange baan te schuiven. Zammad draait doorgaans op een server met toegang tot klantgegevens, e-mailaccounts en soms interne systemen, precies de combinatie die deze aanvalsketen aantrekkelijk maakt. Controleer welke versie er draait, update naar de nieuwste 7-release en controleer logbestanden op ongebruikelijke sessies of API-aanroepen rond de periode dat de kwetsbaarheden bekend werden. Wie zelf niet kan beoordelen of een instantie geraakt is, doet er goed aan een gespecialiseerde partij te laten meekijken.

Bron: NCSC-NL Advisories

Wat betekent dit voor jouw bedrijf?

Draai je zelf een Zammad-instantie? Controleer de geïnstalleerde versie, update naar de 7-lijn en controleer de logs op ongebruikelijke sessies of API-aanroepen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.