NYHETER

Hackare Exploaterade DIVD:s Infrastruktur genom Zammad-Sårbarheter

Det nederländska DIVD har blivit hackat via två okända sårbarheter i Zammad, en kundsupportplattform som används i incidentrespons. Attackerna resulterade i exfiltrering av data, inklusive DIVD-volontärers e-postadresser, och räckte även till CSIRT-ticketing systemet.

Hackare Exploaterade DIVD:s Infrastruktur genom Zammad-Sårbarheter

Det nederländska säkerhetsinstitutet DIVD har hackats via två zero-day-sårbarheter i Zammad. Angriparna fick root-åtkomst och stal känslig data från incidenthanteringssystemet.

DIVD upptäckte intrånget den 22 september efter att hackare kedjat samman två okända sårbarheter. Den första (CVE-2026-102489, CVSS 8.7) gav fjärrkörning av kod. Den andra (CVE-2026-102490, CVSS 8.5) eskalerade till root-privilegier. Tillsammans får sårbarheterna ett CVSS-BT på 9.4 — kritiskt.

Zammad är en populär kundsupportplattform med öppen källkod. DIVD använde den för sitt CSIRT-ticketingsystem där organisationer rapporterar säkerhetsincidenter.

Stulen data

Angriparna exfiltrerade e-postadresser till DIVD-volontärer. De fick också åtkomst till CSIRT-systemet med mailkonversationer, IP-adresser till sårbara system och delar av lösenordsdumpar.

DIVD beskriver attacken som "AI-driven". Forensikerna hittade skript där en AI-agent förklarade sina val i kommentarer. Attacken var snabb och automatiserad. Ingen känd hotaktör har kopplats till intrånget.

Vad betyder detta för svenska företag?

Zammad används av supportteam världen över. Företag som kör version 6.3.0 till 6.5.4 är sårbara för fjärrangrepp. Zammad 7.0 och senare påverkas inte i praktiken.

Zammad rekommenderar uppgradering till version 7.2.0. DIVD uppmanar administratörer att spara loggar innan uppgradering och köra deras indikatorskript för att leta efter intrångsspår.

Incidenten visar att även säkerhetsorganisationer kan bli offer. Nätverkssegmentering räddade DIVD från större skada — angriparna kom inte åt ekonomisystem eller externa tjänster som Slack och GitHub.