
Hollanda merkezli gönüllü güvenlik araştırması ağı Dutch Institute for Vulnerability Disclosure (DIVD), kendi sistemlerinin 21 Eylül 2026’da ele geçirildiğini ve saldırının ajan tabanlı yapay zekâ ile yürütüldüğünü açıkladı. Kurum, 1 Ekim 2026’da yayımladığı veri inceleme özetinde bazı verilerin ele geçirildiğini ve dışarı çıkarılmış olabileceğini belirtiyor; soruşturma sürüyor.
DIVD, olayı DIVD-2026-00014 (“When, not if…”) koduyla takip ediyor. 22 Eylül’de şüpheli etkinlik fark edilince veri merkezine erişim kesildi; olay müdahalesi Merlon Security ile birlikte yürütülüyor. Kurum daha önce olayı Hollanda Kişisel Verileri Koruma Otoritesi’ne (Autoriteit Persoonsgegevens) ve ulusal siber güvenlik merkezine bildirdiğini, polisi bilgilendirdiğini de duyurmuştu.
Giriş yolu: Zammad ve iki sıfırıncı gün
DIVD’ye göre saldırganlar, CSIRT ekibinin kullandığı açık kaynak yardım masası yazılımı Zammad üzerinden içeri girdi. İncelemede iki daha önce bilinmeyen açık belirlendi:
- CVE-2026-102489 — oturum ele geçirme yoluyla Zammad kullanıcısı olarak uzaktan kod çalıştırma (etkilenen sürümler 6.3.0–6.5.4; 7.0.0–7.1.3’te de mevcut ancak ortam koşulları nedeniyle sömürülebilir değil).
- CVE-2026-102490 — yerel Zammad kullanıcısından kök (root) yetkiye yükseltme (1.5.0’dan güncel alfa sürüme kadar).
Kurum, iki açığın birlikte zincirlendiğini ve ajanın saniyeler içinde kök yetkiye ulaşabildiğini belirtiyor. Zammad kullanıcılarına sürüm 7’ye yükseltme veya sistemi geçici olarak çevrimdışı alma önerisi yapılıyor; DIVD, açık örnekleri tarayıp sahiplerini uyarıyor ve üreticiye bildirimde bulunduğunu söylüyor (üretici düzeltme üzerinde çalışıyor).
1 Ekim veri özeti: bilinenler
DIVD’nin 1 Ekim veri inceleme sayfasına göre:
- Gönüllülere ait DIVD e-posta adresleri ve olası iletişim bilgilerinin dışarı çıkarıldığı kesin; hangi gönüllünün hangi verisinin etkilendiği hâlâ araştırılıyor. Bu, sosyal mühendislik riskini artırıyor.
- Saldırganların CSIRT bilet/ticket sistemine girdiği kesin. Sistem, CSIRT posta kutusuna gelen ve giden yazışmaları tutuyor (ilk bildirimler hariç). Kurum, ortamından her veri parçasının zor çıkarıldığını; bu yüzden yalnızca bir kısmının alındığını belirtiyor.
- CSIRT ile e-posta trafiği olan kurum veya kişilerin, takip talepleri (etkilenen sistem IP’leri dahil), bildirilen açıklar ve maskelenmiş kimlik bilgisi dökümü özetleri gibi bilgilerin saldırganın elinde olabileceğini varsayması isteniyor.
- Muhasebe ve banka hesabı dış taraflarca yönetiliyor; şu ana kadar ihlal belirtisi görülmediği kaydediliyor. GSuite ofis/İK, Slack, GitHub/GitLab ve benzeri birçok kalem hâlâ “inceleme sürüyor” durumunda.
Kurum, “tam resmi henüz bilmiyoruz” diyerek şeffaflık politikasını sürdürdüğünü vurguluyor. Veri soruları için dpo@divd.nl, diğer sorular için communications@divd.nl adresleri paylaşılıyor.
Kaynaklar: DIVD-2026-00014; veri inceleme özeti (1 Ekim 2026); DIVD-2026-00015 (Zammad); 24 Eylül açıklaması.


