Der Einbruch in das Netzwerk des Dutch Institute for Vulnerability Disclosure (DIVD) geht auf zwei bislang unbekannte Schwachstellen im Open-Source-Ticketsystem Zammad zurück. Das teilte die Non-Profit-Organisation mit, die selbst aus ehrenamtlich arbeitenden Sicherheitsforschern besteht. Die Lücken tragen mittlerweile die Kennungen CVE-2026-102489 und CVE-2026-102490.
In Kombination ermöglichten sie nach Darstellung von DIVD das Kapern von Sitzungen, die Ausführung von Code aus der Ferne und die Ausweitung der Rechte vom Zammad-Benutzerkonto bis auf Root. „Zusammen eingesetzt erlaubten sie den Angreifern, Sitzungen zu übernehmen, Code aus der Ferne auszuführen und Rechte vom Zammad-Benutzer bis zu Root auszuweiten – in Sekunden, wegen des agentischen Teils dieses Hacks", so die Organisation.
DIVD hatte den Vorfall zuvor als „laut und sehr, sehr unordentlich" bezeichnet. Treibende Kraft war demnach ein KI-Agent, der autonom vorging und seine nächsten Schritte ohne externe Anweisung selbst bestimmte. Für die Aufarbeitung erwies sich genau das als Vorteil: Der Agent hinterließ ausführliche Erläuterungen zu seinen Entscheidungen, sodass die Organisation den Ablauf des Angriffs detailliert rekonstruieren konnte.
Nach der erfolgreichen Ausnutzung der Schwachstellen griff der Angreifer auf weitere Dienste zu, las Daten aus DIVD-Systemen aus und schleuste sie nach außen. All das geschah dank der KI-Automatisierung innerhalb weniger Sekunden. Tiefer in das Netzwerk vordringen konnte der Akteur allerdings nicht – DIVD führt dies auf die Segmentierung des Netzwerks und die eingeleiteten Maßnahmen zur Vorfallsreaktion zurück. Die Untersuchung ist nach Angaben der Organisation noch nicht abgeschlossen.
Zammad ist eine quelloffene, KI-gestützte Helpdesk- und Ticketplattform für Kundenanfragen, IT-Supportanliegen und interne Tickets. Sie lässt sich selbst hosten oder als gehosteter Dienst beziehen. Auf seiner Website nennt der Anbieter mehr als 2.000 Kunden und 55.000 Nutzer, darunter De’Longhi, Amnesty International und NextCloud.
Entdeckt hat DIVD die beiden Zero-Days gemeinsam mit Merlon Security. Die Organisation informierte Zammad über das Problem und warnt zusätzlich Betreiber verwundbarer Instanzen. Empfohlen wird ein Wechsel auf Version 7, die als sicher gilt – oder alternativ, die Instanz so schnell wie möglich offline zu nehmen. Weitere Informationen zu dem Vorfall hat DIVD für den Folgetag angekündigt.
