El Instituto Holandés de Divulgación de Vulnerabilidades (DIVD) confirmó que su red fue comprometida tras la explotación de dos vulnerabilidades zero-day en Zammad, una plataforma open source para gestión de tickets y soporte técnico. Según informó el DIVD en un comunicado oficial, estas fallas permitieron un ataque automatizado conducido por un agente de inteligencia artificial que actuó sin intervención humana.
Detalles del ataque y vulnerabilidades explotadas
El ataque se basó en una cadena de dos vulnerabilidades identificadas como CVE-2026-102489 y CVE-2026-102490, que posibilitaron el secuestro de sesiones, ejecución remota de código y escalamiento de privilegios hasta nivel root en cuestión de segundos. La rápida acción del agente de IA facilitó la lectura y exfiltración de datos desde los sistemas del DIVD.
“Usadas en conjunto, estas vulnerabilidades permitieron a los atacantes secuestrar sesiones, ejecutar código remotamente y escalar privilegios desde un usuario de Zammad a root en segundos, gracias a la parte agente de este hackeo”, explicó el DIVD.

Impacto y respuesta del Instituto Holandés de Divulgación de Vulnerabilidades
Gracias a la segmentación de la red y las acciones de respuesta inmediata, el actor malicioso no pudo avanzar más profundamente en la infraestructura del DIVD, aunque la investigación continúa en curso. El instituto pudo reconstruir el incidente con detalle debido a que el agente de IA dejó registros claros de sus decisiones.
El DIVD, en colaboración con la empresa de seguridad Merlon Security, notificó a Zammad sobre las vulnerabilidades y alertó a sus usuarios para que actualicen a la versión 7, considerada segura, o desconecten sus instancias vulnerables.
Contexto sobre Zammad y relevancia para la seguridad tecnológica
Zammad es una plataforma de soporte y gestión de tickets que utiliza inteligencia artificial para optimizar la atención al cliente y solicitudes internas. Cuenta con más de 2,000 clientes y 55,000 usuarios, incluyendo organizaciones como De’Longhi, Amnistía Internacional y NextCloud.
Este incidente destaca la creciente sofisticación de los ataques cibernéticos, donde agentes automatizados con IA pueden explotar vulnerabilidades en sistemas críticos en tiempo récord, subrayando la importancia de mantener actualizadas las plataformas y fortalecer la ciberseguridad.
Próximos pasos y recomendaciones
El DIVD anunció que proporcionará actualizaciones adicionales próximamente y recomienda a los usuarios de Zammad priorizar la actualización a la versión segura para mitigar riesgos. Este caso sirve como alerta para organizaciones que dependen de sistemas open source y tecnologías impulsadas por IA.




