VLOBS.COM – Dua celah zero-day pada platform dukungan Zammad digunakan untuk membobol sistem Dutch Institute for Vulnerability Disclosure (DIVD). Menurut laporan insiden organisasi tersebut, penyerang membajak sesi, menjalankan kode sebagai pengguna lokal zammad, lalu meningkatkan hak akses hingga root dalam hitungan detik.
DIVD menyatakan data milik relawan peneliti keamanannya dicuri. Informasi yang terdampak mencakup alamat email DIVD dan mungkin detail kontak lainnya. Organisasi itu masih menyelidiki data relawan mana saja yang terkena dampak.
DIVD memperingatkan bahwa pencurian data tersebut meningkatkan risiko rekayasa sosial karena pihak lain lebih mudah menyamar sebagai anggota DIVD. Dalam unggahan LinkedIn, organisasi itu menyarankan penerima email atau permintaan kontak yang terasa janggal untuk memastikan keasliannya dengan mengirim email ke communications@divd.nl.
Baca juga: Google Luncurkan Guided Vision untuk Bantu Membaca Teks Kecil
Dua celah Zammad mendapat skor CVSS 9,4
DIVD, yang juga merupakan CVE Numbering Authority (CNA), menetapkan identitas CVE-2026-102489 dan CVE-2026-102490 untuk kerentanan Zammad yang kini dipublikasikan. Keduanya mendapat skor CVSS 4.0 sebesar 9,4 saat dinilai dalam skenario serangan berantai.
CVE-2026-102489 memungkinkan penyerang tanpa autentikasi menjalankan kode dari jarak jauh dan membocorkan sesi pengguna. Celah ini memengaruhi Zammad versi 6.3.0 hingga 6.5.4. Kerentanan yang sama juga ada pada versi 7.0.0 hingga 7.1.3, tetapi menurut advisori DIVD tidak dapat dieksploitasi karena kondisi lingkungan.
Sementara itu, CVE-2026-102490 memungkinkan pengguna lokal meningkatkan hak akses menjadi root dan berdampak pada semua versi Zammad. DIVD menyarankan seluruh pengguna memperbarui ke Zammad versi 7 atau menonaktifkan sistem tersebut.
Baca juga: Google Uji Chip TPU di Orbit, Starship Butuh 1.800 Peluncuran
DIVD menilai serangan menunjukkan pola operasi AI agent
Menurut linimasa DIVD, serangan terjadi pada 21 September. Para pelaku masuk ke sistem TI organisasi melalui dua zero-day pada perangkat lunak tiket dukungannya. Tim DIVD menemukan penyusupan pada hari berikutnya, memblokir akses ke semua sistem di pusat datanya, dan membentuk tim respons insiden bersama Merlon Security.
Pada 24 September, DIVD melaporkan kerentanan Zammad kepada vendornya, memberi tahu Otoritas Perlindungan Data Belanda dan National Cyber Security Centre tentang insiden tersebut, serta membahas opsi penanganan dengan polisi.
Baca juga: United Tawarkan Status Match bagi Elite Delta dan American
DIVD menyebut belum pernah melihat serangan dengan pola seperti ini. Organisasi itu menilai modus operandi serangan menunjukkan penggunaan AI agent. Dalam unggahannya, DIVD menggambarkan proses yang berjalan otomatis: setelah setiap tindakan, agen menentukan langkah berikutnya sendiri, tetapi bekerja dengan logika yang ceroboh.
Tangkapan layar log yang dibagikan DIVD juga menunjukkan catatan dalam skrip serangan. Organisasi itu menyebut catatan tersebut sebagai indikasi lain bahwa operasi tersebut melibatkan AI atau setidaknya didukung AI.
Peneliti keamanan Patrick Garrity dari VulnCheck memuji keterbukaan DIVD dalam menangani insiden yang masih diselidiki. Dalam wawancara dengan The Register, ia juga mengapresiasi pengungkapan informasi secara cepat agar organisasi lain yang menggunakan produk tersebut dapat mengambil tindakan.

















