Le Dutch Institute for Vulnerability Disclosure (DIVD), organisme néerlandais de divulgation coordonnée des vulnérabilités, a annoncé le 24 septembre 2026 une intrusion dans ses propres systèmes. Il a bloqué les accès à son infrastructure et lancé une investigation avec une équipe externe. Son dossier DIVD-2026-00014 demeure ouvert.
Le DIVD situe le premier accès malveillant au 21 septembre et la détection au lendemain. Il a ensuite identifié deux failles zero-day dans son logiciel de support Zammad comme point d’entrée. Ces dates et conclusions reflètent l’enquête publiée par l’organisation et peuvent être complétées par ses mises à jour.
Deux failles Zammad combinées
Le DIVD associe l’intrusion aux CVE-2026-102489 et CVE-2026-102490. Selon son dossier, leur combinaison a permis de détourner une session, d’exécuter du code à distance, puis de passer du compte utilisateur Zammad à des privilèges root. Le DIVD décrit cette progression comme ayant eu lieu en quelques secondes.
Les vulnérabilités ont également motivé un dossier distinct du DIVD, DIVD-2026-00015, consacré à la notification des organisations potentiellement exposées. Les administrateurs doivent se référer à l’avis du fournisseur Zammad pour les versions touchées et les correctifs applicables, puis vérifier si leur instance est accessible depuis Internet.
Quelles données sont sorties
Le 1er octobre, le DIVD a confirmé que des données de bénévoles avaient quitté ses systèmes, notamment des adresses e-mail et possiblement d’autres coordonnées. Il n’a pas encore établi précisément quelles personnes ni quelles données sont concernées. L’organisation prévient que ces informations peuvent faciliter l’usurpation de l’identité d’un bénévole.
Le DIVD indique aussi que l’intrusion a permis d’accéder à d’autres services et d’exfiltrer des données, sans publier un inventaire final complet. Il dit avoir trouvé d’autres signes de compromission toujours en cours d’analyse. La segmentation réseau et l’intervention de ses équipes auraient empêché une progression plus profonde dans son réseau.
Ce que l’on sait de l’agent IA
Le DIVD estime que le mode opératoire révèle une attaque menée avec un agent d’intelligence artificielle. Il a publié des captures expurgées de journaux montrant, selon lui, des scripts automatisés qui justifient leurs propres actions. Cette interprétation appartient au DIVD; elle ne constitue pas une attribution indépendante de l’auteur ou de l’outil.
L’organisation dit que l’enquête forensic se poursuit et qu’elle ne peut pas encore décrire complètement l’étendue de l’incident. Le dossier ne permet donc pas de conclure que toutes les données accessibles ont été récupérées, ni d’identifier publiquement la personne derrière l’attaque.
Mesures pour les équipes concernées
Les exploitants de Zammad doivent vérifier les avis du fournisseur, appliquer les correctifs ou mesures officielles et examiner les journaux d’authentification, les comptes privilégiés et l’activité lancée par l’application. Si l’instance pouvait accéder à des boîtes e-mail, bases de données ou jetons d’intégration, évaluez ces accès et renouvelez les secrets après confinement.
Les bénévoles du DIVD et les personnes qui échangent avec l’organisation devraient vérifier par une adresse connue tout message inattendu demandant un code, un document ou une action urgente. Le DIVD a fourni une adresse de contact officielle pour confirmer les messages suspects.
Le lien avec Soclyde
Une instance de support peut détenir ou atteindre des identifiants utilisés par une équipe. Soclyde ne protège pas Zammad et ne peut pas remédier à cette intrusion. Son coffre chiffré local-first sert à organiser les mots de passe et accès de l’utilisateur sur ses appareils; les droits de l’application, la segmentation du réseau et la réponse à incident doivent être gérés dans l’environnement concerné.
À retenir
Le DIVD relie l’intrusion à deux failles Zammad et confirme la sortie d’adresses e-mail de bénévoles, tandis que le périmètre complet reste à établir. L’hypothèse d’un agent IA est l’évaluation du DIVD, appuyée selon lui par des éléments de journaux publiés sous forme expurgée.
Si vous utilisez Zammad, suivez l’avis du fournisseur et recherchez toute activité inhabituelle. Pour réduire la dispersion des mots de passe dans votre équipe, consultez notre guide sur les gestionnaires de mots de passe local-first.



