🛡 VULNERABILIDADES 🛡

Instituto Holandés de Divulgación de Vulnerabilidades Brechado a través de 0-Días en Zammad

🛡CyberObservatorio
Instituto Holandés de Divulgación de Vulnerabilidades Brechado a través de 0-Días en Zammad
Idioma

Instituto Holandés de Divulgación de Vulnerabilidades Brechado a través de 0-Días en Zammad

Fuente: HackRead

El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) ha confirmado que su infraestructura fue comprometida por atacantes que explotaron dos vulnerabilidades previamente desconocidas en Zammad, una plataforma de soporte al cliente y gestión de tickets de código abierto utilizada por su equipo de respuesta a incidentes. Este incidente pone de manifiesto la creciente preocupación en torno a la ciberseguridad y cómo las brechas en el software de uso común pueden tener repercusiones significativas no solo para las organizaciones directamente afectadas, sino también para los usuarios que confían en estos sistemas para la gestión de su información.

Los atacantes lograron infiltrarse en los sistemas de DIVD el 21 de septiembre de 2026. Al día siguiente, la organización detectó actividad sospechosa, lo que llevó a bloquear el acceso a su infraestructura de centros de datos y a comenzar una investigación forense en colaboración con la empresa de respuesta a incidentes Merlon Security. La pronta detección de la brecha fue crucial para mitigar posibles daños mayores y proteger la información sensible que la organización maneja.

La investigación del DIVD reveló que los atacantes encadenaron dos vulnerabilidades en Zammad para secuestrar una sesión, ejecutar código de forma remota con los privilegios del usuario local de Zammad y, posteriormente, elevar sus privilegios hasta alcanzar el nivel de root. Esta escalada de privilegios les otorgó acceso a otros servicios y les permitió exfiltrar información sensible.

Imagen del articulo

La primera vulnerabilidad, identificada como CVE-2026-102489, tiene un puntaje CVSS de 8.7, lo que indica una vulnerabilidad crítica. Afecta a las versiones de Zammad desde la 6.3.0 hasta la 6.5.4. Aunque el código vulnerable está presente en las versiones 7.0.0 a 7.1.3, el DIVD aclaró que las condiciones ambientales impiden su explotación en esas versiones. Cuando se encadena con la segunda vulnerabilidad, CVE-2026-102489 alcanza un CVSS-BT de 9.4, clasificada también como crítica.

La segunda vulnerabilidad, catalogada como CVE-2026-102490, se considera una vulnerabilidad de escalada de privilegios local que permitió que la cuenta comprometida de Zammad obtuviera acceso root. Su registro CVE le otorga un puntaje CVSS de 8.5 cuando se explota localmente, y al encadenarse con CVE-2026-102489, su puntaje CVSS-BT también se clasifica como crítico, con un valor de 9.4. Las versiones afectadas van desde la 1.5.0 hasta la versión alfa 7.1.0.

La brecha expuso información perteneciente a los voluntarios del DIVD. La organización confirmó que se exfiltraron direcciones de correo electrónico de DIVD y posiblemente otros datos de contacto, aunque aún no ha determinado cuáles voluntarios o campos de datos fueron afectados. Además, los atacantes accedieron al sistema de gestión de tickets de CSIRT, que contenía correos electrónicos entre DIVD y organizaciones o investigadores que buscaban asistencia. DIVD advirtió que el material extraído podría incluir direcciones IP de sistemas vulnerables, informes de vulnerabilidad y partes de volcado de credenciales con contraseñas enmascaradas. Sin embargo, el sistema no contenía las notificaciones iniciales de vulnerabilidad emitidas por DIVD.

DIVD caracterizó la intrusión como un "ataque impulsado por IA agentiva". Los investigadores hallaron scripts que contenían comentarios donde el aparente agente de IA explicaba y justificaba sus acciones. Según DIVD, el ataque fue rápido y automatizado, con el agente seleccionando sus próximos pasos de manera independiente, aunque también se describió su lógica como caótica. Hasta la fecha, no se ha vinculado a ningún grupo de amenazas conocido con este incidente, y la evaluación de la IA no ha sido verificada de manera independiente.

La segmentación de red y la decisión de aislar la infraestructura afectada evitaron que los atacantes avanzaran más en el entorno del DIVD. Sus sistemas contables y la cuenta bancaria son gestionados externamente, y los investigadores no han encontrado evidencia que sugiera que esos sistemas fueron comprometidos. Las revisiones de sus entornos de Google Workspace, Slack, GitHub, GitLab, Jira y Confluence siguen en curso.

Zammad, por su parte, ha disputado parte de la divulgación realizada por DIVD. El proveedor afirmó que CVE-2026-102489 solo es explotable en versiones de Zammad 6.5 y anteriores que no están soportadas, mientras que Zammad 7.0 y posteriores no se ven afectados en la práctica. No obstante, han reforzado el código relevante en la versión 7.2.0. En cuanto a CVE-2026-102490, Zammad indicó que no había recibido detalles técnicos de DIVD y no pudo verificar la vulnerabilidad, su alcance o las versiones afectadas.

Zammad recomienda actualizar a la versión 7.2.0, mientras que DIVD aconseja migrar a Zammad 7 o desconectar las instancias afectadas. Los administradores deben conservar los registros de aplicaciones y redes antes de realizar la actualización y utilizar el script de verificación de indicadores de DIVD para buscar evidencia de compromiso. Este incidente subraya la importancia de mantener los sistemas actualizados y de realizar auditorías de seguridad de manera regular para protegerse contra amenazas emergentes y sofisticadas en el panorama de la ciberseguridad.

Dutch Institute for Vulnerability Disclosure Breached via Zammad 0-Days

Source: HackRead

The Dutch Institute for Vulnerability Disclosure (DIVD) has confirmed that attackers breached its infrastructure through two previously unknown vulnerabilities inZammad, the open-source customer-support and ticketing platform used by its incident-response team. The attackers first breached DIVD’s systems on September 21, 2026. DIVD detected suspicious activity the following day, blocked access to its data-centre infrastructure and began a forensic investigation with incident-response company Merlon Security. According toDIVD’s investigation, the attackers chained two Zammad vulnerabilities to hijack a session, remotely execute code as the localzammaduser and then elevate their privileges to root. This gave them access to other services and allowed information to be exfiltrated. The first vulnerability, tracked asCVE-2026-102489, carries a CVSS score of 8.7. DIVD said it affects Zammad versions 6.3.0 through 6.5.4. The underlying vulnerable code is also present in versions 7.0.0 through 7.1.3, but DIVD said environmental conditions prevent exploitation on those releases. When chained with the second vulnerability, CVE-2026-102489 carries a CVSS-BT score of 9.4, rated critical. The second vulnerability, tracked asCVE-2026-102490, is a local privilege-escalation vulnerability that DIVD said allowed the compromised Zammad account to obtain root access. Its CVE record gives it a CVSS score of 8.5 when exploited locally, while CVE-2026-102490 carries a CVSS-BT score of 9.4 when chained with CVE-2026-102489, rated critical. DIVD said versions from 1.5.0 through the 7.1.0 alpha release were affected. The breach exposed information belonging to DIVD volunteers. The organisation confirmed that DIVD email addresses and possibly other contact details were exfiltrated, although it has not yet established which volunteers or data fields were affected. Attackers also accessed the CSIRT ticketing system, which contained email conversations between DIVD and organisations or researchers seeking assistance. DIVD warned that the extracted material may include IP addresses of vulnerable systems, vulnerability reports and portions of credential dumps with masked passwords. The system did not contain DIVD’s initial vulnerability notifications. DIVD described the intrusion as an “agentic AI-powered attack.” Investigators found scripts containing comments in which the apparent AI agent explained and justified its actions. DIVD said the attack was fast and automated, with the agent selecting its next steps independently, but also described its logic as messy. No known threat group has been connected to the incident, and the AI assessment has not been independently verified. Network segmentation and the decision to isolate the affected infrastructure prevented the attackers from moving further into DIVD’s environment. Its accounting systems and bank account are managed externally, and investigators have found no evidence that those systems were compromised. Reviews of its Google Workspace, Slack, GitHub, GitLab, Jira and Confluence environments remain ongoing. Zammad has disputed part of DIVD’s disclosure. The vendor said CVE-2026-102489 is exploitable only on unsupported Zammad 6.5 and older releases, while Zammad 7.0 and later are not affected in practice. It nevertheless hardened the relevant code in version 7.2.0. For CVE-2026-102490, Zammad said it had not received technical details from DIVD and could not verify the vulnerability, its scope or affected versions. Zammad recommends updating to version 7.2.0, while DIVD advises moving to Zammad 7 or taking affected instances offline. Administrators should preserve application and network logs before upgrading and useDIVD’s indicator-checking scriptto search for evidence of compromise.

Instituto Holandés de Divulgación de Vulnerabilidades Brechado a través de 0-Días en Zammad | Ciberseguridad - NarcoObservatorio