DIVD gehackt: twee zerodaylekken in Zammad
Aanvallers gebruikten twee zerodaylekken in het ticketsysteem Zammad om binnen te raken bij DIVD, het collectief dat juist andere organisaties waarschuwt voor lekken.
- Omvang
- onbekend (DIVD gaat uit van een worstcasescenario tot het tegendeel bewezen is)
- Stand
- Forensisch onderzoek met een extern team loopt; melding bij AP en NCSC
Het collectief dat dagelijks andere organisaties belt over lekken, werd zelf geraakt. Het Nederlandse DIVD ontdekte in september dat aanvallers via het eigen ticketsysteem naar binnen waren, en publiceerde een terugblik met een titel die securitymensen vaak gebruiken: het is een kwestie van wanneer, niet of.
Twee zerodaylekken achter elkaar
De aanval liep via Zammad, een helpdesk- en ticketsysteem. In de tijdlijn van DIVD staat 21 september als dag waarop de kwetsbaarheid werd misbruikt voor de inbraak. Onderzoekers vonden daarna twee lekken die achter elkaar gebruikt kunnen worden. Het eerste, CVE-2026-102489, geeft in versies 6.3.0 tot en met 6.5.4 zonder inloggen toegang tot de server. Het tweede, CVE-2026-102490, tilt een aanvaller die binnen is op naar rootrechten, en zit in alle gangbare versies van Zammad.
Assume breach, tot het tegendeel bewezen is
DIVD blijft bewust somber. Wat precies uit het ticketsysteem is meegenomen, is nog niet bekend; de organisatie handelt daarom als een worstcasescenario en doet forensisch onderzoek met een extern team. Het incident is gemeld bij de Autoriteit Persoonsgegevens en het NCSC, en met de politie sprak DIVD over de opties. Nog een ongemakkelijk punt voor de eigen branche: het aanvalspatroon wijst volgens DIVD op een aanval aangedreven door agentic AI, een AI die zelfstandig stappen uitvoert.
Het NCSC bevestigde op 30 september dat beide lekken sinds 21 september actief worden misbruikt en dat de tweede nog niet is opgelost. Die openheid verdient een compliment: CVE’s, adviezen en de tijdlijn lagen binnen een week op tafel.
Draai jij Zammad?
Update dan naar versie 7 of haal het systeem offline; dat is het advies van DIVD zelf. Bewaar eerst je logbestanden en check ze daarna op sporen van misbruik. Heb je ooit een melding bij DIVD gedaan en krijg je nu ineens een verzoek om bestanden of inloggegevens, vertrouw dat dan niet zomaar. Twijfel je of jouw gegevens ergens uitlekten, lees dan wat je nagaat bij ben ik gehackt.