DIVD says Zammad zero-days enabled AI-driven network breach
El Instituto Neerlandés de Divulgación de Vulnerabilidades (DIVD) informó que la brecha de seguridad en su red ocurrió debido a la explotación de una cadena compuesta por dos vulnerabilidades de día cero en el sistema de tickets de código abierto Zammad. La organización sin fines de lucro calificó el ataque como ruidoso y desordenado, señalando que fue dirigido por un agente de inteligencia artificial capaz de moverse de manera autónoma y tomar decisiones sin intervención externa. La entidad pudo reconstruir el incidente con gran detalle porque el propio agente dejó explicaciones claras sobre sus decisiones.
Las fallas de seguridad mencionadas, identificadas como CVE-2026-102489 y CVE-2026-102490, permitieron el secuestro de sesiones, la ejecución remota de códigos y la elevación a privilegios de root. Gracias a la automatización de la inteligencia artificial, el atacante logró acceder a otros servicios, además de leer y exfiltrar datos de los sistemas de la organización en cuestión de segundos. A pesar de estas acciones, la segmentación de la red y la respuesta ante el incidente impidieron que el actor de amenazas avanzara más profundamente, aunque la investigación continúa en curso.
El DIVD descubrió estas vulnerabilidades trabajando conjuntamente con Merlon Security, notificó al respecto a Zammad y está advirtiendo a otros usuarios que poseen instancias vulnerables. La recomendación de la organización para los usuarios de Zammad consiste en actualizar a la versión siete, la cual se considera segura, o bien desconectar la instancia lo antes posible. Finalmente, la entidad promotora prometió compartir nuevas actualizaciones sobre el caso próximamente.