VIGÍA Ciber
AltaVulnerabilidadTecnologíaSoporte TITodos los sectoresGlobal

Zero-days en Zammad fueron explotados para vulnerar la red de DIVD

1 de octubre de 2026 · Por Erick Marin

Qué pasó

El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) reveló que su propia red fue vulnerada mediante la explotación de una cadena de dos vulnerabilidades zero-day en Zammad, un popular sistema de tickets de código abierto utilizado para soporte técnico y atención al cliente.

Según el reporte, los atacantes habrían utilizado capacidades asistidas por inteligencia artificial para identificar y encadenar las fallas, lo que les permitió comprometer la infraestructura de la organización. DIVD, conocida por su labor de reportar vulnerabilidades de forma responsable, decidió hacer público el incidente como parte de su compromiso con la transparencia en la industria.

Al momento de la publicación, los detalles técnicos completos de las vulnerabilidades (CVEs específicos, vectores exactos de explotación) no fueron divulgados en su totalidad, posiblemente para dar tiempo a que los desarrolladores de Zammad publiquen parches y las organizaciones puedan aplicarlos antes de que se difunda información explotable.

Qué significa para empresas en LatAm

Zammad es ampliamente utilizado por empresas de todos los tamaños en Latinoamérica para gestionar soporte al cliente y mesas de ayuda internas, por lo que cualquier organización que lo tenga desplegado —especialmente en instancias autoalojadas y expuestas a internet— debe considerar este incidente como una alerta urgente.

El uso reportado de IA para descubrir y encadenar vulnerabilidades también marca una tendencia preocupante: los atacantes están acelerando su capacidad de encontrar fallas en software empresarial, lo que reduce el margen de tiempo que las organizaciones tienen para parchear antes de ser explotadas.

Qué hacer ahora

  1. Verificar si la organización utiliza Zammad y en qué versión, priorizando instancias expuestas a internet.
  2. Monitorear los canales oficiales de Zammad para la publicación de parches de seguridad y aplicarlos de inmediato cuando estén disponibles.
  3. Restringir el acceso a la interfaz de administración de Zammad solo a redes internas o mediante VPN.
  4. Revisar logs de acceso y actividad inusual en el sistema de tickets para detectar posibles signos de compromiso previo.
  5. Considerar segmentación de red adicional para limitar el impacto si el sistema de tickets llegara a ser comprometido.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber