네덜란드 취약점 신고기관 DIVD, AI 에이전트 공격에 뚫려…침입 경로는 잼마드 제로데이 2건
비영리 보안단체 DIVD가 30일 자체 침해 사고의 침입 경로로 오픈소스 티켓 관리 시스템 잼마드의 제로데이 취약점 2건을 지목했다. 권한 상승 결함은 최신 알파 버전에도 남아 있다.

네덜란드의 비영리 취약점 신고기관 DIVD(Dutch Institute for Vulnerability Disclosure)가 30일(현지시간) 자체 네트워크 침해 사고의 침입 경로를 공개했다. 오픈소스 고객지원·티켓 관리 시스템 '잼마드(Zammad)'의 알려지지 않았던 취약점(제로데이) 2건이 악용됐다는 것이다. DIVD는 이번 공격이 AI 에이전트를 이용해 이뤄졌다고 보고 있다.
DIVD는 인터넷에서 알려진 취약점이 있는 시스템을 찾아 소유자에게 알리는 자원봉사 보안 연구자 단체다. DIVD가 공개한 사고 문서에 따르면 공격자는 21일 처음 DIVD 시스템에 접근했다. DIVD는 22일 이를 알아차려 데이터센터 시스템 접근을 모두 차단하고, 보안업체 멀론시큐리티(Merlon Security)와 포렌식 조사에 들어갔다.
원격 코드 실행·루트 권한 상승…최신 알파 버전도 영향
DIVD의 별도 취약점 문서에 따르면 첫 번째 취약점(CVE-2026-102489)은 세션 탈취를 거쳐 잼마드 실행 계정 권한으로 원격에서 코드를 실행할 수 있게 한다. 6.3.0~6.5.4 버전이 해당하며, 7.0.0~7.1.3 버전에도 결함은 있지만 환경 조건 때문에 악용할 수 없다고 DIVD는 설명했다. 두 번째 취약점(CVE-2026-102490)은 잼마드 실행 계정이 최고 관리자(root) 권한을 얻게 하는 권한 상승 결함으로, 1.5.0부터 최신 알파 버전(7.1.0-alpha)까지 모든 버전에 있다.
DIVD는 잼마드 사용자에게 7버전으로 올리거나 시스템을 오프라인으로 전환하라고 권고했다. 로그 파일에서 침해 흔적을 찾는 점검 스크립트도 배포했다. DIVD는 24일 잼마드 측에 취약점을 알렸고, 잼마드가 수정 작업을 하고 있다고 밝혔다. 26일부터는 인터넷에 노출된 취약한 잼마드 시스템을 찾아 소유자에게 알리고 있다.
"시끄럽고 매우 엉성한" 공격…AI 모델·공격 주체는 미공개
DIVD는 24일 첫 공지에서 이번 공격을 이전에 본 적 없는 에이전트형 AI 기반 공격으로 규정했다. 네덜란드 매체 ibgids와 보안 전문매체 블리핑컴퓨터에 따르면 DIVD는 이 공격을 "시끄럽고 매우 엉성했다"고 묘사했다. AI 에이전트가 외부 지시 없이 스스로 다음 단계를 정했고, 판단 과정을 상세히 남겨 조사팀이 사고를 재구성할 수 있었다고 한다. 어떤 AI 모델이 쓰였는지, 공격 주체가 누구인지는 공개되지 않았다.
DIVD는 24일 네덜란드 개인정보보호청(AP)과 국가사이버보안센터(NCSC)에 사고를 신고하고 경찰과 대응 방안을 논의했다. 유출된 데이터와 그렇지 않은 데이터를 가린 조사 결과는 10월 1일(현지시간) 공개할 예정이다.
대표 이미지: AI 생성 이미지 / 데이마크
출처: DIVD CSIRT — DIVD-2026-00014 'When, not if...' 사고 문서 — https://csirt.divd.nl/cases/DIVD-2026-00014/
출처: DIVD CSIRT — DIVD-2026-00015 잼마드 취약점 사례 문서 — https://csirt.divd.nl/cases/DIVD-2026-00015/
출처: DIVD 블로그 — It was a matter of when, not if... — https://csirt.divd.nl/2026/09/24/when-not-if/
출처: BleepingComputer — DIVD says Zammad zero-days enabled AI-driven network breach — https://www.bleepingcomputer.com/news/security/divd-says-zammad-zero-days-enabled-ai-driven-network-breach/
출처: ibgids — AI-agent pleegt geautomatiseerde aanval op cybersecurityorganisatie DIVD — https://ibgids.nl/nieuws/ai-agent-pleegt-geautomatiseerde-aanval-op-cybersecurityorganisatie-divd


