Agents

DIVD meldt dat Zammad zero-days AI-gedreven netwerkbreuk mogelijk maakten

2 oktober 2026 · 1 min leestijd

silver iMac besides white Apple Magic keyboard and mouse
Amy Hirschi / Unsplash

Het Nederlandse Instituut voor Kwetsbaarheidsontdekking (DIVD) heeft verklaard dat de inbraak in zijn netwerk mogelijk was door het uitbuiten van een keten van twee zero-day kwetsbaarheden in het open-source Zammad ticketingsysteem.

Eerder zei de non-profitorganisatie van vrijwillige beveiligingsonderzoekers dat de aanval "luid en zeer, zeer rommelig" was, aangedreven door een AI-agent die autonoom beweegde en zijn volgende stappen zonder externe tussenkomst of richting bepaalde.

DIVD heeft uitgebreide details over de aanval verzameld omdat de AI-agent duidelijke verklaringen van zijn beslissingen achterliet, waardoor de organisatie het voorval kon reconstrueren.

Volgens de cybersecurity non-profit hebben de twee fouten, nu geïdentificeerd als CVE-2026-102489 en CVE-2026-102490, sessie-overname, externe code-uitvoering en escalatie naar rootrechten mogelijk gemaakt.

Na het uitbuiten van de kwetsbaarheden kon de aanvaller andere diensten benaderen, gegevens lezen en exfiltreren uit de systemen van DIVD, allemaal uitgevoerd in enkele seconden, dankzij AI-automatisering.

"Samen gebruikt, stelden ze de aanvallers in staat om sessies over te nemen, code op afstand uit te voeren en bevoegdheden van de Zammad-gebruiker naar root te escaleren, in seconden, dankzij het agentische deel van deze hack," zegt DIVD.

Vanwege netwerksegmentatie en incidentresponsacties is de bedreigingsactor niet dieper het netwerk ingegaan. De onderzoek is echter nog steeds gaande.

DIVD ontdekte de zero-day kwetsbaarheden in samenwerking met Merlon Security. De organisatie heeft Zammad over het probleem geïnformeerd en waarschuwt andere gebruikers van kwetsbare instanties.