Temsili: kod editörü ekranı (Unsplash) — yazılım/yardım masası ve güvenlik ihlali haberi için

Hollanda merkezli gönüllü güvenlik araştırması ağı Dutch Institute for Vulnerability Disclosure (DIVD), kendi sistemlerinin 21 Eylül 2026’da ele geçirildiğini ve saldırının ajan tabanlı yapay zekâ ile yürütüldüğünü açıkladı. Kurum, 1 Ekim 2026’da yayımladığı veri inceleme özetinde bazı verilerin ele geçirildiğini ve dışarı çıkarılmış olabileceğini belirtiyor; soruşturma sürüyor.

DIVD, olayı DIVD-2026-00014 (“When, not if…”) koduyla takip ediyor. 22 Eylül’de şüpheli etkinlik fark edilince veri merkezine erişim kesildi; olay müdahalesi Merlon Security ile birlikte yürütülüyor. Kurum daha önce olayı Hollanda Kişisel Verileri Koruma Otoritesi’ne (Autoriteit Persoonsgegevens) ve ulusal siber güvenlik merkezine bildirdiğini, polisi bilgilendirdiğini de duyurmuştu.

Giriş yolu: Zammad ve iki sıfırıncı gün

DIVD’ye göre saldırganlar, CSIRT ekibinin kullandığı açık kaynak yardım masası yazılımı Zammad üzerinden içeri girdi. İncelemede iki daha önce bilinmeyen açık belirlendi:

Kurum, iki açığın birlikte zincirlendiğini ve ajanın saniyeler içinde kök yetkiye ulaşabildiğini belirtiyor. Zammad kullanıcılarına sürüm 7’ye yükseltme veya sistemi geçici olarak çevrimdışı alma önerisi yapılıyor; DIVD, açık örnekleri tarayıp sahiplerini uyarıyor ve üreticiye bildirimde bulunduğunu söylüyor (üretici düzeltme üzerinde çalışıyor).

1 Ekim veri özeti: bilinenler

DIVD’nin 1 Ekim veri inceleme sayfasına göre:

Kurum, “tam resmi henüz bilmiyoruz” diyerek şeffaflık politikasını sürdürdüğünü vurguluyor. Veri soruları için dpo@divd.nl, diğer sorular için communications@divd.nl adresleri paylaşılıyor.

Kaynaklar: DIVD-2026-00014; veri inceleme özeti (1 Ekim 2026); DIVD-2026-00015 (Zammad); 24 Eylül açıklaması.