Twee ontwikkelingen van vandaag laten zien hoe kwetsbaar centrale beheerplatformen zijn zodra ze zelf doelwit worden. De Nederlandse vulnerability-waakhond DIVD meldt dat een autonome AI-agent via twee gekoppelde zero-days in het open source ticketsysteem Zammad binnen enkele seconden het eigen netwerk binnendrong, en Cisco bevestigt dat een kritieke authenticatie-omzeiling in zijn Catalyst SD-WAN Manager al werd misbruikt voordat er een patch beschikbaar was.
- AI-agent breekt in enkele seconden in bij DIVD via twee gekoppelde zero-days in ticketsysteem Zammad
- Kritieke authenticatie-omzeiling in Cisco Catalyst SD-WAN Manager al vóór patch actief misbruikt
AI-agent breekt in enkele seconden in bij DIVD via twee gekoppelde zero-days in ticketsysteem Zammad
| Kwetsbaarheid | Twee te combineren kwetsbaarheden: een sessiekaping die remote code execution als de zammad-gebruiker mogelijk maakt, gevolgd door een lokale kwetsbaarheid waarmee die gebruiker rechten kan verhogen tot root – Zammad, open source klantenservice- en ticketingsysteem |
| CVE-nummer | CVE-2026-102489 (sessiekaping/RCE) en CVE-2026-102490 (rechtenverhoging naar root) |
| CVSS-score | 8,7 (CVE-2026-102489) en 8,5 (CVE-2026-102490) |
| Actief misbruikt | Ja, sinds 21 september 2026 |
| Patch beschikbaar | Deels – CVE-2026-102489 is verholpen in versie 6.5.4, voor CVE-2026-102490 is op de stabiele tak nog geen fix beschikbaar (wel al verholpen in de alpha-versie 7.1.0) |
Hoe worden de kwetsbaarheden misbruikt?
Zammad is een veelgebruikt open source klantenservice- en ticketingsysteem, ook bij IT-afdelingen en MSP’s die er hun eigen of klantgerichte supportdesk mee draaien. Een ongeauthenticeerde aanvaller kan een actieve sessie van een ingelogde gebruiker kapen en daarmee code uitvoeren met de rechten van de zammad-gebruiker; een tweede, afzonderlijke kwetsbaarheid laat diezelfde, nu al aanwezige aanvaller vervolgens lokaal de rechten verhogen tot volledige root-toegang op de server. Het NCSC meldt dat beide kwetsbaarheden al sinds 21 september actief worden misbruikt. Ontdekt werden ze niet in een laboratorium, maar doordat de Nederlandse non-profit DIVD – zelf gespecialiseerd in het melden van kwetsbaarheden aan getroffen organisaties – via precies deze keten op het eigen netwerk werd binnengedrongen. Volgens DIVD, dat het onderzoek samen met Merlon Security uitvoerde, doorliep een autonome AI-agent de hele keten van sessiekaping tot root-toegang binnen enkele seconden en nam deze zelf, zonder menselijke tussenkomst, beslissingen over de vervolgstappen – BleepingComputer meldt dat de agent daarbij zelf een soort logboek van zijn eigen beslissingen achterliet, waarmee DIVD de aanval achteraf kon reconstrueren.
Wat kan het gevolg zijn?
Een ticketsysteem staat vaak gekoppeld aan e-mail, klantgegevens en andere interne diensten, en vormt daarmee precies het soort centrale, vertrouwde applicatie dat na een inbraak toegang geeft tot veel meer dan zichzelf. Bij DIVD kon de aanvaller via het gecompromitteerde Zammad-account bij gekoppelde diensten komen en daar gegevens uitlezen en buitmaken; alleen doordat het netwerk gesegmenteerd was en rechten snel werden ingetrokken, bleef verdere zijwaartse beweging uit. Voor MSP’s die zelf of namens klanten een Zammad-omgeving draaien, is vooral de snelheid van deze aanvalsketen relevant: van eerste toegang tot volledige servercontrole in een kwestie van seconden laat geen ruimte voor handmatig ingrijpen tijdens de aanval zelf.
Wat moeten IT-beheerders nu doen?
Breng in kaart of er bij u of bij klanten Zammad-omgevingen draaien en update die naar versie 6.5.4 om de sessiekaping te verhelpen. Omdat voor de rechtenverhoging naar root op de stabiele tak nog geen definitieve patch bestaat, overweeg over te stappen op de 7-tak – waar DIVD aangeeft dat misbruik van deze combinatie in de praktijk niet mogelijk is – of de omgeving tijdelijk offline te halen als dat niet op korte termijn kan. Controleer logging sinds 21 september op onverwachte sessie-activiteit of onbekende processen die als de zammad-gebruiker of als root zijn gestart, en isoleer het ticketsysteem waar mogelijk van gevoelige interne diensten in plaats van het volledig vertrouwde toegang te geven.
Kritieke authenticatie-omzeiling in Cisco Catalyst SD-WAN Manager al vóór patch actief misbruikt
| Kwetsbaarheid | Onjuiste verwerking van URL-encoding in een API-aanroep, waardoor een ongeauthenticeerde aanvaller op afstand een authenticatiecontrole kan omzeilen en beheerderstoegang krijgt – Cisco Catalyst SD-WAN Manager (voorheen SD-WAN vManage), on-premises en cloud-gehoste implementaties |
| CVE-nummer | CVE-2026-76504 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, al vóór de patch van 30 september 2026 beschikbaar kwam |
| Patch beschikbaar | Ja, sinds 30 september 2026, per release-tak (onder meer versies 20.9.10.1, 20.12.8.2 en 20.15.6.1) |
Hoe wordt de kwetsbaarheid misbruikt?
Catalyst SD-WAN Manager (de vroegere vManage) is het centrale beheerplatform waarmee organisaties en serviceproviders een volledige SD-WAN-omgeving aansturen, met één implementatie die tot zesduizend apparaten tegelijk kan beheren. Door een geprepareerd HTTP-verzoek te sturen met URL-gecodeerde tekens – onder meer een gecodeerde “j” richting het inlogmechanisme – weet een aanvaller zonder geldige inloggegevens een authenticatieregel voor een API-eindpunt te omzeilen en zo met beheerdersrechten in te loggen. Cisco’s eigen Product Security Incident Response Team stelde vast dat dit al gebeurde voordat de patch op 30 september beschikbaar kwam; BleepingComputer meldt dat Cisco geen details heeft gegeven over de omvang of herkomst van deze aanvallen.
Wat kan het gevolg zijn?
Wie beheerderstoegang tot SD-WAN Manager krijgt, kan van daaruit routeringsbeleid, netwerksegmentatie, apparaatconfiguraties, beheeraccounts en connectiviteitsinstellingen voor de volledige SD-WAN-omgeving aanpassen – in de praktijk de controle over het hele WAN van een organisatie of, bij een MSP, van meerdere klanten tegelijk. Omdat het hier om een beheerplatform met beheerdersrechten over duizenden onderliggende apparaten gaat, is de potentiële impact van een geslaagde aanval navenant groot.
Wat moeten IT-beheerders nu doen?
Update Catalyst SD-WAN Manager per direct naar de gepatchte versie voor de gebruikte release-tak; cloud-gehoste omgevingen hebben de patch doorgaans al automatisch ontvangen, voor on-premises implementaties is een handmatige update nodig. Doorzoek serviceproxy- en vmanage-serverlogs op verdachte aanroepen van het inlogmechanisme met gecodeerde tekens en op onverwachte, voor Cisco-systemen gereserveerde gebruikersnamen, en beperk tot die tijd de toegang tot de beheerinterface tot vertrouwde beheernetwerken. Controleer daarnaast recente wijzigingen aan beheeraccounts en routeringsbeleid op sporen van manipulatie.