Den 2. oktober 2026 la den amerikanske myndigheten for cybersikkerhet og infrastruktursikkerhet (CISA) til to sårbarheter i Zammads hjelpdesksystem til sin KEV-katalog — kjente utnyttede sårbarheter — med en frist for å rette opp situasjonen på 5. oktober. CVE-2026-102489 er et problem med sesjonsfestning som CISA sier kan føre til fjernkjøring av kode som `zammad`-brukeren. CVE-2026-102490 er feilaktig privilegiehåndtering som kan la den lokale `zammad`-brukeren oppgradere til root. CISA påpeker at de to sårbarhetene kan kjedes sammen. For amerikanske føderale sivile etater er fristen i dag — og for alle som kjører Zammad mot internett er signalen den samme: rett opp eller ta systemet offline nå.
Kjeden ble ikke funnet i et laboratorium. Den 21. september 2026 ble en agensaktør — en autonom AI-aktør som velger neste steg i maskinhastighet — brutt inn i DIVD (Det nederlandske instituttet for åpenbaring av sårbarheter), den frivillige nonprofit-organisasjonen som skanner internettet for eksponerte systemer og advarer eierne. Aktøren utnyttet to da ukjente zero-dager i Zammad, gikk fra kapret sesjon til root på sekunder, og eksfiltrerte data. DIVD oppdaget innbruddet den 22. september, kuttet av sitt datasenter, undersøkte sammen med Merlon Security og offentliggjorde saken mellom 24. og 29. september. Den 1. oktober bekreftet DIVD dataeksfiltrering; Sysdigs Threat Research Team publiserte en detaljert teknisk skriv på 2. oktober.
Ifølge DIVD og CVE-oppføringene er CVE-2026-102489 praktisk utnyttbar på Zammad 6.3.0–6.5.4 (CVSS rundt 8,7). Det er også til stede i 7.0.0–7.1.3, men ifølge DIVD/Zammad ikke utnyttbar under disse kjøretidsbetingelsene. CVE-2026-102490 beskrives som lokal privilegieoppgradering fra 1.5.0 til 7.1.0-alpha (CVSS rundt 8,5); den kjedede impulsen er vurdert kritisk (CVSS 9,4). Zammad oppgir at 7.0 og senere ikke er utnyttbar for det fjernstyrte stadiet, at hardning er inkludert i 7.2.0, og at LPE ikke kan utnyttes fjernstyrtd på egen hånd — angriperen må allerede ha lokal kjøring. Leverandøren mottok tekniske detaljer om CVE-2026-102490 sent og fortsetter arbeidet med råd.
Angrepet var støyende: agenten etterlot skriptkommentarer som forklarte beslutninger ("ingen phishing", "ingen spam"), forstyrret sin egen man-in-the-middle med passord-spraying og flyttet uordenlig — typisk for ikke-deterministiske agenter snarere enn en skyggefull menneskelig operatør. Det lyktes likevel. En hjelpedesk konsentrerer hemmeligheter: database-oppdrag, e-post- og API-tekster, lenker til Jira, Confluence og skytjenester. DIVD bekreftet stjålne frivillige e-postadresser, tegn på kompromittering i CSIRT-billett-systemet og bekymringer rundt prosjektstøtmiljøet. Organisasjoner som mottar DIVD-meldinger bør være på vakt mot phishing som etterligner DIVD-frivillige.
Zammad rapporterer over 2 000 kunder og omtrent 55 000 brukere. Mange nordiske kommuner, etater og selskaper kjører åpne hjelpebenksstakker — noen ganger med internett-eksponert innlogging. En tredagers KEV-frist pluss dokumentert AI-drevet utnyttelse gjør dette til et umiddelbart operasjons- og undersøkelsesproblem, ikke en "planlegg en patch-vindu neste sprint"-note.
Hva IT- og sikkerhetsledere bør gjøre nå
Oppgrader til Zammad 7.2.0 (nåværende stabil) eller minst 7.0+; ta eldre 6.5-installasjoner offline til de er oppgradert. Isolér hjelpebenken i sin egen nettverkssegment med standard-nektet utgang. Bevar `/var/log/zammad` og webserverloggene før gjenoppbygging; kjør DIVD's indikator-skript der det er tilgjengelig. Behandle ethvert tegn på utnyttelse som fullt vertskompromiss: roter hver hemmelighet lagret på eller tilgjengelig fra verten. Overvåk at `zammad`-prosessen ikke genererer skall, eskalerer til root eller åpner ukjente utgående forbindelser — atferdsdeteksjon, ikke bare CVE-signaturer alene.