Het DIVD werd op 21 september 2026 gecompromitteerd via twee zero-days in Zammad; volgens DIVD wees de werkwijze op een agentic-AI-aanval. De les voor besluitvormers: behandel patchen, segmentatie, privilegebeperking en logging als één keten, want geautomatiseerde aanvallers combineren kwetsbaarheden sneller dan menselijke responstijden toelaten.
Het Dutch Institute for Vulnerability Disclosure (DIVD) beschrijft in zijn casemelding dat het zelf slachtoffer werd van een inbraak. De aanvaller gebruikte twee tot dan toe onbekende kwetsbaarheden in Zammad, een helpdesksysteem dat DIVD intern gebruikte. Volgens DIVD paste de werkwijze bij wat het een agentic-AI-aanval noemt. In dit artikel gebruiken we die term voor een aanval waarbij software geautomatiseerd meerdere vervolgstappen uitvoert; dat is een interpretatiekader, geen onafhankelijk vastgestelde reconstructie van elke handeling.
Wat is er precies gebeurd bij het DIVD en welke kwetsbaarheden speelden een rol?
DIVD meldt dat de inbraak plaatsvond op 21 september 2026 en dat netwerksegmentatie en incidentrespons verdere laterale beweging hielpen beperken. In een aparte kwetsbaarheidsanalyse over Zammad publiceerde DIVD de technische details en mitigatie-adviezen.
De keten is daar precies beschreven. CVE-2026-102489 maakt session hijacking mogelijk, waarbij een aanvaller een bestaande sessie overneemt en daarmee remote code execution als de zammad-gebruiker kan bereiken: code uitvoeren op het systeem onder dat account. CVE-2026-102490 maakt vervolgens privilege-escalatie mogelijk, van de lokale zammad-gebruiker naar root, de account met volledige rechten op het systeem. DIVD adviseert gebruikers te upgraden naar Zammad 7 of het systeem offline te halen.
Waarom maakt een agentic-AI-werkwijze softwarekwetsbaarheden gevaarlijker?
De technische kwetsbaarheden zijn vastgesteld; de interpretatie dat een AI-agent de aanval aanstuurde komt van DIVD zelf en is naar onze inschatting het vermeldenswaardige nieuws. Onze lezing: een agentic werkwijze verandert niet welke lekken er zijn, maar wel hoe snel ze na elkaar worden uitgebuit.
Elk afzonderlijk lek was te overzien. De waarde zit in de combinatie: sessie overnemen, code uitvoeren en rechten verhogen; vanuit die positie konden de aanvallers volgens DIVD data exfiltreren. Naar onze analyse verkort een autonome agent de tijd tussen die aanvalsstappen, omdat hij niet hoeft te wachten op een menselijke operator die het volgende commando typt. Naar onze analyse krimpt daarmee het venster waarin een verdediger kan ingrijpen tussen ontdekking en volledige compromittering. Bredere berichtgeving plaatste het DIVD-incident in die context van agents die kleinere kwetsbaarheden tot een serieuze aanval combineren. In diezelfde berichtgeving werd ook een nieuw platform voor AI-toezicht genoemd; wij hebben daarvoor geen primaire bron gevonden en laten specifieke productclaims daarom weg. Dat autonome agents in tests al werkende exploits konden bouwen maakt het scenario echter niet hypothetisch.
Wat betekent dit incident voor bestuurders, juristen en CISO's?
Onze analyse: omdat de aanvaller twee zero-days aan elkaar reeg tot session hijacking, code-uitvoering en root-toegang, loopt elke organisatie met publiek bereikbare software een ketenrisico en niet alleen een patchrisico; daarom moet de CISO per internetgerichte applicatie vastleggen welke rechten een gecompromitteerd serviceaccount zou krijgen en dat account nu terugbrengen tot het minimum. Omdat DIVD meldt dat segmentatie laterale beweging beperkte, is netwerksegmentatie geen theoretische best practice maar het verschil tussen één gecompromitteerd systeem en een doorbraak; daarom hoort de bestuurder segmentatie van kritieke systemen deze kwartaalcyclus als expliciete opdracht aan IT te geven, met een rapportage over wat vandaag niet gescheiden is. Omdat een agentic aanval het venster tussen ontdekking en exploitatie verkleint, is een patchafspraak van weken voor internetgerichte software naar onze analyse niet langer verdedigbaar; daarom moet de verantwoordelijke manager voor publiek bereikbare systemen een versnelde patch- of isolatieroute afdwingen, zodat offline halen een ingeoefende optie is en geen paniekbesluit. Omdat DIVD meldt dat de aanvallers vanuit de gecompromitteerde omgeving data konden exfiltreren, moet de organisatie de jurist en het incidentteam tijdig betrekken bij de beoordeling van welke gegevens mogelijk zijn benaderd en welke meld- en documentatieverplichtingen daaruit volgen. Naar onze analyse moet de organisatie onafhankelijke logging bewaren en gebruiken om, voor zover technisch mogelijk, te reconstrueren welke gegevens zijn benaderd; die reconstructie kan de beoordeling van eventuele AVG-meld- en documentatieverplichtingen ondersteunen.
Welke maatregelen horen nu samen in één kwetsbaarheidsketen?
Kwetsbaarheidsbeheer dat alleen vaststelt of software een lek heeft, dekt dit scenario niet. De samenhang telt. Behandel de volgende punten daarom als één keten, niet als losse projecten:
- Inventariseer welke systemen vanaf internet bereikbaar zijn en welke software daarop draait, inclusief versie.
- Patch kritieke, internetgerichte software snel of haal het systeem offline, zoals DIVD voor Zammad adviseert.
- Beperk de rechten van serviceaccounts, zodat een overgenomen sessie niet automatisch tot root-toegang leidt.
- Dwing netwerksegmentatie af tussen kritieke systemen om laterale beweging te remmen.
- Controleer actief op indicatoren van compromittering en bewaar onafhankelijke, manipulatiebestendige logging.
- Oefen de incidentrespons, inclusief het bewust offline halen van een systeem.
Omdat een autonome agent systeemrechten gebruikt en acties aaneenrijgt, raakt dit aan de bredere verschuiving van perimeterverdediging naar identiteit en runtime. Wie wil kunnen reconstrueren wat tijdens zo'n aanval gebeurde, heeft baat bij audittrails die uitvoering en bewijs apart vastleggen. Meer achtergrond bij dit soort aanvallen staat in ons overzicht over agentic AI en AI-agents.
Bronnen en referenties
Bronnen: Het artikel steunt op de primaire casemeldingen van DIVD CSIRT over de inbraak en de Zammad-kwetsbaarheden, met context uit berichtgeving van Computable.