Dwa zero-daye w Zammad wykorzystane w ataku na holenderski DIVD - Security Bez Tabu

Dwa zero-daye w Zammad wykorzystane w ataku na holenderski DIVD

Cybersecurity news

Wprowadzenie do problemu / definicja

Ataki wykorzystujące podatności zero-day należą do najgroźniejszych incydentów w cyberbezpieczeństwie, ponieważ opierają się na lukach, które w chwili kompromitacji nie są jeszcze skutecznie załatane lub publicznie znane. Najnowszy przypadek dotyczy Dutch Institute for Vulnerability Disclosure (DIVD), czyli holenderskiej organizacji wspierającej odpowiedzialne ujawnianie podatności. Sam wybór celu pokazuje, że napastnicy coraz śmielej uderzają również w podmioty wyspecjalizowane w bezpieczeństwie.

Incydent zwrócił uwagę branży nie tylko z powodu wykorzystania dwóch podatności zero-day, ale także ze względu na doniesienia o zautomatyzowanym charakterze operacji. Według ujawnionych informacji atak miał obejmować elementy agentowej sztucznej inteligencji, co wpisuje się w rosnący trend automatyzacji działań ofensywnych.

W skrócie

DIVD poinformował o wykryciu podejrzanej aktywności 24 września 2026 roku. Analiza wykazała, że napastnicy wykorzystali dwa błędy zero-day w platformie helpdesk Zammad, co pozwoliło na przejęcie sesji, zdalne wykonanie kodu oraz eskalację uprawnień do poziomu roota.

  • celem ataku była organizacja zajmująca się ujawnianiem podatności,
  • łańcuch dwóch luk umożliwił pełną kompromitację hosta,
  • atakujący uzyskali dostęp do innych usług i wyprowadzili część danych,
  • wśród zagrożonych informacji znalazły się adresy e-mail wolontariuszy i prawdopodobnie dane kontaktowe,
  • użytkownikom zalecono pilną aktualizację do wersji 7 lub czasowe wyłączenie systemu.

Kontekst / historia

DIVD działa jako organizacja non-profit wspierająca odpowiedzialne ujawnianie podatności oraz współpracę między badaczami, wolontariuszami i podmiotami narażonymi na zagrożenia. Takie instytucje przetwarzają często wrażliwe informacje operacyjne, dane kontaktowe oraz szczegóły związane ze zgłoszeniami bezpieczeństwa, przez co stanowią wartościowy cel dla przeciwników.

Atak na organizację tego typu ma wymiar szerszy niż zwykłe naruszenie pojedynczego systemu. Uderza bowiem również w zaufanie do kanałów komunikacji, procesów disclosure oraz bezpieczeństwa współpracowników i wolontariuszy. Dodatkowo incydent pokazuje, że systemy wspierające codzienną pracę, takie jak helpdesk czy platformy ticketingowe, mogą stać się pełnoprawnym wektorem wejścia do środowiska.

Analiza techniczna

Z ujawnionych informacji wynika, że incydent opierał się na łańcuchu dwóch podatności w Zammad: CVE-2026-102489 oraz CVE-2026-102490. Połączone wykorzystanie obu błędów miało prowadzić do scenariusza o bardzo wysokim ryzyku, ocenionym łącznie na 9,4 w skali CVSS.

Pierwszy etap ataku obejmował przejęcie sesji i zdalne wykonanie kodu. W praktyce oznacza to możliwość uruchamiania nieautoryzowanych poleceń na serwerze aplikacyjnym z pominięciem standardowych mechanizmów kontroli dostępu. Drugi etap polegał na eskalacji uprawnień z poziomu użytkownika aplikacyjnego do roota, co dawało napastnikom szeroką kontrolę nad hostem i usługami współdzielonymi.

Po uzyskaniu uprawnień administracyjnych atakujący mogli uzyskać dostęp do plików konfiguracyjnych, poświadczeń, tokenów, logów oraz innych komponentów środowiska. To właśnie taki łańcuch, od wejścia do systemu po pełną eskalację, sprawia, że podobne podatności są szczególnie niebezpieczne dla organizacji korzystających z silnie zintegrowanych platform obsługi zgłoszeń.

Istotnym elementem sprawy jest także wzmianka o agentowej AI. DIVD wskazał, że w logach znaleziono skrypty zawierające notatki uzasadniające wykonywane działania, co może sugerować użycie autonomicznych lub półautonomicznych mechanizmów wspieranych przez modele językowe. Niezależnie od tego, jak szeroko interpretować ten aspekt, kluczowy wniosek pozostaje ten sam: automatyzacja może znacząco skrócić czas między uzyskaniem dostępu a dalszą kompromitacją środowiska.

DIVD podkreślił jednocześnie, że odpowiednia segmentacja sieci oraz szybka reakcja zespołów IT i IR ograniczyły możliwości dalszego ruchu bocznego. To ważne przypomnienie, że nawet w przypadku skutecznego wykorzystania krytycznych luk architektura obronna może realnie zmniejszyć skalę incydentu.

Konsekwencje / ryzyko

Najbardziej bezpośrednim skutkiem ataku jest naruszenie poufności danych. W tym przypadku zagrożone miały być przede wszystkim adresy e-mail wolontariuszy DIVD oraz prawdopodobnie inne dane kontaktowe. Tego rodzaju informacje mogą zostać wykorzystane do phishingu, spear phishingu, podszywania się pod organizację lub dalszego profilowania środowiska badaczy bezpieczeństwa.

Ryzyko nie kończy się jednak na samym wycieku danych. Jeśli napastnicy uzyskali dostęp do innych usług, potencjalnie mogli przejąć także dodatkowe sekrety operacyjne, poświadczenia lub informacje związane z obsługą zgłoszeń podatności. Dla organizacji zajmującej się koordynacją disclosure oznacza to ryzyko wtórnych naruszeń, utraty zaufania i osłabienia bezpieczeństwa całego ekosystemu współpracy.

Incydent przypomina również, że systemy pomocnicze, takie jak helpdeski, są często połączone z pocztą, bazami danych, katalogami tożsamości i mechanizmami powiadomień. Ich kompromitacja może więc otworzyć drogę do znacznie szerszego dostępu, niż sugerowałaby ich pozornie administracyjna rola.

Rekomendacje

Organizacje korzystające z Zammad powinny w pierwszej kolejności zweryfikować używaną wersję oprogramowania i niezwłocznie zastosować aktualizację do wersji 7. Jeżeli wdrożenie poprawki nie jest możliwe od razu, rozsądnym działaniem tymczasowym może być czasowe wyłączenie systemu do momentu usunięcia ryzyka.

Równolegle warto przeprowadzić szczegółowy przegląd logów aplikacyjnych, systemowych i sieciowych pod kątem prób przejęcia sesji, nietypowych wywołań, uruchamiania poleceń oraz eskalacji uprawnień. W środowiskach produkcyjnych szczególnie istotne są następujące działania:

  • odseparowanie platform helpdesk od krytycznych segmentów infrastruktury,
  • ograniczenie uprawnień usług i kont technicznych do niezbędnego minimum,
  • rotacja poświadczeń, tokenów API i sekretów przechowywanych na serwerach aplikacyjnych,
  • monitoring ruchu wychodzącego i wykrywanie anomalii na poziomie hosta,
  • centralizacja logów oraz korelacja zdarzeń w systemach SIEM,
  • przygotowanie procedur szybkiej izolacji systemów po wykryciu oznak RCE lub przejęcia sesji.

Warto także uwzględnić w planach reagowania scenariusze ataków zautomatyzowanych i wspieranych przez AI. Oznacza to potrzebę skrócenia ścieżek decyzyjnych, większej automatyzacji działań containment oraz jasnego określenia, kto i w jakim czasie może odłączyć system od sieci lub zablokować kompromitowane konta.

Podsumowanie

Atak na DIVD stanowi ważny przykład nowoczesnej operacji łączącej dwa krytyczne zero-daye, szybki łańcuch eskalacji i elementy automatyzacji przypisywane agentowej AI. Sprawa pokazuje, że nawet organizacje specjalizujące się w bezpieczeństwie nie są odporne na skuteczne działania przeciwników, a aplikacje pomocnicze pozostają atrakcyjnym celem dla operatorów ataków.

Dla zespołów bezpieczeństwa to kolejny sygnał, że ochrona przed zero-day nie może opierać się wyłącznie na poprawkach. Równie ważne są segmentacja, monitoring, ograniczanie uprawnień i zdolność do szybkiego reagowania w momencie wykrycia kompromitacji.

Źródła

  1. https://www.infosecurity-magazine.com/news/zerodays-dutch-institute/
  2. https://www.infosecurity-magazine.com/patch-management/
  3. https://www.infosecurity-magazine.com/application-security/
  4. https://www.infosecurity-magazine.com/artificial-intelligence/