Cyberattaque DIVD : le Dutch Institute for Vulnerability Disclosure, un organisme néerlandais à but non lucratif spécialisé dans la divulgation de vulnérabilités, a annoncé avoir été victime d'une intrusion exploitant deux failles zero-day de la plateforme de support Zammad. Selon ses propres constats, relayés par BleepingComputer, le déroulé de l'attaque porte la marque d'un agent d'intelligence artificielle autonome, mais DIVD présente cette conclusion comme une déduction tirée de l'observation des traces laissées, et non comme une certitude établie.
Cyberattaque DIVD : ce qui est confirmé
DIVD gère notamment la coordination de signalements de vulnérabilités pour de nombreux éditeurs et organisations. L'institut utilisait Zammad, une plateforme open source de helpdesk revendiquant plus de 2 000 clients et 55 000 utilisateurs, parmi lesquels De'Longhi, Amnesty International et Nextcloud selon les informations publiques relayées par la presse spécialisée. DIVD a annoncé sa compromission sur LinkedIn plutôt que de la minimiser, une posture cohérente avec son rôle d'organisme de référence en divulgation responsable.
L'intrusion a permis un accès aux services réseau internes et une extraction de données, sans que DIVD n'ait publié à ce jour de chiffrage précis des informations concernées. L'organisme indique avoir bloqué l'accès, lancé une enquête forensique avec un partenaire tiers (Merlon Security) et notifié les autorités compétentes. La segmentation réseau en place a limité la progression de l'attaquant au-delà du système initialement compromis.
À retenir : DIVD confirme l'intrusion et son origine technique (deux failles Zammad chaînées), mais la nature « agentique » de l'attaque relève à ce stade d'une analyse de motifs comportementaux, présentée par l'institut lui-même comme une conclusion probable plutôt qu'une preuve formelle.
Deux failles zero-day chaînées dans Zammad
L'intrusion repose sur l'enchaînement de deux vulnérabilités, CVE-2026-102489 et CVE-2026-102490, découvertes à cette occasion. Selon les détails techniques disponibles, la seconde CVE correspond à une escalade de privilèges locale affectant toutes les versions de Zammad à partir de la 1.5.0 jusqu'à la 7.1.0-alpha incluse : un utilisateur système zammad peut obtenir les privilèges root. Combinées à la première faille, qui permet le détournement de sessions utilisateur, ces deux vulnérabilités ont permis, selon les mots de DIVD, de « détourner des sessions, exécuter du code à distance et élever les privilèges du compte Zammad jusqu'à root, en quelques secondes ».
| CVE | Score CVSS | Nature |
|---|---|---|
| CVE-2026-102489 | Non communiqué publiquement à ce stade | Détournement de session |
| CVE-2026-102490 | 9.4 (CVSS 4.0) | Escalade de privilèges locale vers root |
Pourquoi DIVD évoque un agent IA autonome
DIVD indique que le déroulé de l'intrusion présente des caractéristiques inhabituelles pour une attaque humaine classique : les actions se sont enchaînées à très grande vitesse, et l'attaquant a laissé dans ses traces des commentaires détaillant longuement le raisonnement derrière chaque décision prise, un comportement que l'institut associe à un agent d'intelligence artificielle opérant de façon autonome. DIVD relève également des erreurs d'exécution révélatrices d'un manque de sophistication opérationnelle, par exemple une tentative de pulvérisation de mots de passe (password spraying) qui serait entrée en conflit avec une attaque de l'intercepteur (man-in-the-middle) menée en parallèle, rendant l'ensemble, selon les termes rapportés, « bruyant et très désordonné ».
Cette alerte DIVD intervient alors que plusieurs organismes documentent une multiplication des incidents impliquant des agents IA dans la conduite d'attaques, comme le montre notre article sur les agents IA autonomes utilisés dans le vol de cartes bancaires. Il est toutefois important de distinguer ce que DIVD affirme avec certitude (la compromission via deux failles Zammad réelles, documentées par des CVE) de ce qui reste une interprétation du comportement observé (l'implication d'un agent IA autonome). DIVD a annoncé la publication d'éléments complémentaires dans les jours suivant sa première communication ; cet article sera mis à jour si de nouveaux faits confirmés sont publiés.
Comment se protéger
- Mettre à jour Zammad vers la version 7 dès que possible, ou à défaut vers une version corrigeant CVE-2026-102489 et CVE-2026-102490, conformément à la recommandation de DIVD et Merlon Security.
- Mettre hors ligne toute instance Zammad non corrigée exposée sur Internet jusqu'à l'application du correctif, en particulier pour les instances auto-hébergées sans surveillance renforcée.
- Vérifier les journaux d'accès et d'authentification de votre instance Zammad à la recherche de sessions suspectes ou d'une création de compte ou d'élévation de privilèges inexpliquée sur le compte système
zammad. - Documenter les indicateurs de compromission observés (connexions inhabituelles, séquences d'actions anormalement rapides) : notre guide sur les IOC et IOA détaille la méthode pour structurer ce travail de détection.
- Segmenter le réseau autour des outils de support client et de ticketing, souvent connectés à des données sensibles mais traités avec moins de rigueur que les systèmes critiques : c'est cette segmentation qui a limité la progression de l'attaquant chez DIVD.
- Si vous êtes victime d'une intrusion similaire, notre article sur les démarches de signalement via PHAROS et 17Cyber détaille les étapes à suivre pour un signalement ou un dépôt de plainte.
Points clés
- DIVD, institut néerlandais de divulgation de vulnérabilités, confirme une intrusion via deux failles zero-day chaînées de Zammad (CVE-2026-102489 et CVE-2026-102490, la seconde notée CVSS 9.4).
- L'attaque a permis un détournement de session puis une escalade de privilèges jusqu'à root en quelques secondes sur le système concerné.
- DIVD avance l'hypothèse d'un agent IA autonome à l'origine de l'attaque, sur la base de la vitesse d'exécution et de commentaires explicatifs laissés dans les traces, mais présente cette attribution comme une déduction et non une certitude.
- La segmentation réseau de DIVD a contenu la progression de l'attaquant ; l'institut a notifié les autorités et lancé une enquête avec Merlon Security.
- La correction recommandée est la mise à jour vers Zammad 7, ou la mise hors ligne immédiate de toute instance vulnérable exposée.
- Des éléments complémentaires étaient attendus de la part de DIVD après la publication initiale : cet article sera actualisé si de nouveaux faits confirmés sont rendus publics.