Zerodaylekken in ticketsysteem Zammad gebruikt bij hack van DIVD
In dit artikel:
Het Dutch Institute for Vulnerability Disclosure (DIVD) is gehackt via twee zerodaykwetsbaarheden in Zammad, software voor helpdesks en ticketsystemen. Volgens het DIVD gebruikten AI-agents de lekken bij de aanval. Het Nationaal Cyber Security Centrum (NCSC) meldt dat de kwetsbaarheden sinds 21 september actief worden misbruikt.
Via CVE-2026-102489 kunnen ongeauthenticeerde aanvallers op afstand code uitvoeren. Dit lek zit in Zammad-versies 6.3.0 tot en met 6.5.4. Met CVE-2026-102490 kunnen aanvallers die al toegang hebben hun rechten verhogen tot rootniveau. Dat lek is nog niet verholpen en komt voor in alle gangbare versies.
Het DIVD adviseert organisaties om zo snel mogelijk naar Zammad 7 te upgraden of het systeem offline te halen. In versie 7 is het eerste lek door de technische omgeving niet misbruikbaar. Het NCSC raadt aan applicatie- en netwerklogs veilig te stellen vóór het installeren van updates, zodat eventuele compromittering kan worden onderzocht. Het DIVD onderzoekt nog welke gegevens bij de aanval zijn buitgemaakt.
Vandaag Inside: Jurriën Timber over bijzonder moment met broer Quinten: 'Héél speciaal!'