El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) ha confirmado que su infraestructura fue comprometida por atacantes que explotaron dos vulnerabilidades previamente desconocidas en Zammad, una plataforma de soporte al cliente y gestión de tickets de código abierto utilizada por su equipo de respuesta a incidentes. Este incidente pone de manifiesto la creciente preocupación en torno a la ciberseguridad y cómo las brechas en el software de uso común pueden tener repercusiones significativas no solo para las organizaciones directamente afectadas, sino también para los usuarios que confían en estos sistemas para la gestión de su información.
Los atacantes lograron infiltrarse en los sistemas de DIVD el 21 de septiembre de 2026. Al día siguiente, la organización detectó actividad sospechosa, lo que llevó a bloquear el acceso a su infraestructura de centros de datos y a comenzar una investigación forense en colaboración con la empresa de respuesta a incidentes Merlon Security. La pronta detección de la brecha fue crucial para mitigar posibles daños mayores y proteger la información sensible que la organización maneja.
La investigación del DIVD reveló que los atacantes encadenaron dos vulnerabilidades en Zammad para secuestrar una sesión, ejecutar código de forma remota con los privilegios del usuario local de Zammad y, posteriormente, elevar sus privilegios hasta alcanzar el nivel de root. Esta escalada de privilegios les otorgó acceso a otros servicios y les permitió exfiltrar información sensible.
La primera vulnerabilidad, identificada como CVE-2026-102489, tiene un puntaje CVSS de 8.7, lo que indica una vulnerabilidad crítica. Afecta a las versiones de Zammad desde la 6.3.0 hasta la 6.5.4. Aunque el código vulnerable está presente en las versiones 7.0.0 a 7.1.3, el DIVD aclaró que las condiciones ambientales impiden su explotación en esas versiones. Cuando se encadena con la segunda vulnerabilidad, CVE-2026-102489 alcanza un CVSS-BT de 9.4, clasificada también como crítica.
La segunda vulnerabilidad, catalogada como CVE-2026-102490, se considera una vulnerabilidad de escalada de privilegios local que permitió que la cuenta comprometida de Zammad obtuviera acceso root. Su registro CVE le otorga un puntaje CVSS de 8.5 cuando se explota localmente, y al encadenarse con CVE-2026-102489, su puntaje CVSS-BT también se clasifica como crítico, con un valor de 9.4. Las versiones afectadas van desde la 1.5.0 hasta la versión alfa 7.1.0.
La brecha expuso información perteneciente a los voluntarios del DIVD. La organización confirmó que se exfiltraron direcciones de correo electrónico de DIVD y posiblemente otros datos de contacto, aunque aún no ha determinado cuáles voluntarios o campos de datos fueron afectados. Además, los atacantes accedieron al sistema de gestión de tickets de CSIRT, que contenía correos electrónicos entre DIVD y organizaciones o investigadores que buscaban asistencia. DIVD advirtió que el material extraído podría incluir direcciones IP de sistemas vulnerables, informes de vulnerabilidad y partes de volcado de credenciales con contraseñas enmascaradas. Sin embargo, el sistema no contenía las notificaciones iniciales de vulnerabilidad emitidas por DIVD.
DIVD caracterizó la intrusión como un "ataque impulsado por IA agentiva". Los investigadores hallaron scripts que contenían comentarios donde el aparente agente de IA explicaba y justificaba sus acciones. Según DIVD, el ataque fue rápido y automatizado, con el agente seleccionando sus próximos pasos de manera independiente, aunque también se describió su lógica como caótica. Hasta la fecha, no se ha vinculado a ningún grupo de amenazas conocido con este incidente, y la evaluación de la IA no ha sido verificada de manera independiente.
La segmentación de red y la decisión de aislar la infraestructura afectada evitaron que los atacantes avanzaran más en el entorno del DIVD. Sus sistemas contables y la cuenta bancaria son gestionados externamente, y los investigadores no han encontrado evidencia que sugiera que esos sistemas fueron comprometidos. Las revisiones de sus entornos de Google Workspace, Slack, GitHub, GitLab, Jira y Confluence siguen en curso.
Zammad, por su parte, ha disputado parte de la divulgación realizada por DIVD. El proveedor afirmó que CVE-2026-102489 solo es explotable en versiones de Zammad 6.5 y anteriores que no están soportadas, mientras que Zammad 7.0 y posteriores no se ven afectados en la práctica. No obstante, han reforzado el código relevante en la versión 7.2.0. En cuanto a CVE-2026-102490, Zammad indicó que no había recibido detalles técnicos de DIVD y no pudo verificar la vulnerabilidad, su alcance o las versiones afectadas.
Zammad recomienda actualizar a la versión 7.2.0, mientras que DIVD aconseja migrar a Zammad 7 o desconectar las instancias afectadas. Los administradores deben conservar los registros de aplicaciones y redes antes de realizar la actualización y utilizar el script de verificación de indicadores de DIVD para buscar evidencia de compromiso. Este incidente subraya la importancia de mantener los sistemas actualizados y de realizar auditorías de seguridad de manera regular para protegerse contra amenazas emergentes y sofisticadas en el panorama de la ciberseguridad.
