Kwetsbaarheden en CVE’s in juli 2026

Dit overzicht bundelt kwetsbaarheden en CVE’s uit juli 2026 die relevant zijn voor organisaties, beheerders en security professionals in Nederland en België. De pagina bevat meldingen over kritieke softwarelekken, actief misbruik, beveiligingsupdates en kwetsbaarheden in veelgebruikte systemen.

De focus ligt op kwetsbaarheden die actief worden misbruikt, breed worden toegepast of relevant zijn voor organisaties in Nederland en België.

Kwetsbaarheden in juli:

01 juli 2026 | Citrix verhelpt kwetsbaarheden in NetScaler ADC en Gateway

Citrix heeft recentelijk meerdere kwetsbaarheden in zijn NetScaler ADC en NetScaler Gateway producten verholpen. Deze problemen variëren van onvoldoende invoervalidatie en onjuiste toegangscontrole tot foutief geheugenbeheer, die elk kunnen leiden tot aanzienlijke beveiligingsrisico's.

De kwetsbaarheden met de kenmerken CVE-2026-8451 en CVE-2026-10817 vloeien voort uit onvoldoende invoervalidatie. De software controleert hierbij de invoergroottes en -grenzen niet correct, wat kan resulteren in geheugenoverlezingen. Dit kan leiden tot de ongeautoriseerde openbaarmaking van gevoelige informatie. Deze problemen doen zich voor wanneer de producten zijn geconfigureerd als SAML IDP, of wanneer TCP TimeStamp is ingeschakeld bij een TCP-profiel dat is gekoppeld aan een virtuele server van het type Load Balancing (LB), Content Switching (CS) of VPN. Voor de kwetsbaarheid CVE-2026-8451 is reeds Proof-of-Concept (PoC) code gedeeld, wat de urgentie van patching onderstreept.

Twee andere kwetsbaarheden, CVE-2026-8452 en CVE-2026-8655, betreffen het geheugenbeheer binnen NetScaler ADC en NetScaler Gateway. Misbruik hiervan kan leiden tot een denial-of-service (DoS) of een ongewenste control flow. Deze risico's zijn aanwezig wanneer de producten zijn geconfigureerd als Gateway, DNS-proxy, recursieve DNS-resolver of AAA virtuele server.

Een afzonderlijke kwetsbaarheid, CVE-2026-13474, ontstaat door het onjuist vrijgeven van geheugen. Kwaadwillenden kunnen deze kwetsbaarheid uitbuiten door speciaal geprepareerde HTTP/2-verzoeken te verzenden, wat eveneens een denial-of-service kan veroorzaken.

Tot slot is er CVE-2026-10816, een probleem met de toegangscontrole binnen de Management Interface. Deze kwetsbaarheid stelt niet-geauthenticeerde kwaadwillenden op afstand in staat om willekeurige bestanden uit te lezen, wat kan leiden tot de ongeautoriseerde openbaarmaking van gevoelige informatie. Organisaties die Citrix NetScaler producten gebruiken, worden dringend geadviseerd de beschikbare patches te installeren om hun systemen te beveiligen tegen deze kwetsbaarheden.

 

Bron: NCSC

01 juli 2026 | Kritiek lek in SimpleHelp actief misbruikt voor nieuwe malware voor stealer

Een kritieke kwetsbaarheid in de beheersoftware SimpleHelp wordt actief misbruikt om twee nieuwe soorten malware te verspreiden, een infostealer genaamd Djinn Stealer en een laadprogramma genaamd TaskWeaver. Het Amerikaanse cyberagentschap CISA heeft het lek toegevoegd aan zijn lijst van actief misbruikte kwetsbaarheden.

De kwetsbaarheid, aangeduid als CVE-2026-48558, heeft de maximale impactscore van 10.0. Het gaat om een authenticatiezwakte in de OpenID Connect-inlogstroom, waarmee een aanvaller zonder inloggegevens een volledig geauthenticeerde technicus-sessie kan verkrijgen door een vervalst token in te dienen. Zelfs wanneer meervoudige verificatie is ingesteld, kan een aanvaller die omzeilen, omdat een technicus bij de eerste aanmelding zelf een verificatiemethode kan registreren.

SimpleHelp is software voor beheer op afstand (remote monitoring and management, RMM), die vaak wordt ingezet door beheerde dienstverleners. Via zo'n RMM-server heeft een beheerder toegang tot de systemen van alle aangesloten klanten, waardoor de impact van een inbraak groot is.

Na misbruik van het lek verkregen de aanvallers een vertrouwde beheerderssessie op een openbaar bereikbare server en gebruikten die om TaskWeaver en Djinn Stealer te plaatsen. TaskWeaver is een sterk versluierd laadprogramma op basis van Node.js dat aanvullende schadelijke code kan afleveren. Djinn Stealer richt zich op Windows, macOS en Linux en verzamelt inloggegevens van clouddiensten, broncodebeheer, pakketregisters, infrastructuurgereedschap, hulpmiddelen voor AI-ontwikkeling, browsers, SSH en cryptowallets.

Organisaties die SimpleHelp gebruiken wordt met klem geadviseerd de beschikbare beveiligingsupdate onmiddellijk te installeren en de server af te schermen van onvertrouwde netwerken. Overheidsdiensten in de Verenigde Staten moesten het lek voor 2 juli 2026 hebben gedicht.

 

Bron: CISA | Bron 2: horizon3.ai | Bron 3: blackpointcyber.com

01 juli 2026 | Kritiek beveiligingslek in Microsoft Defender misbruikt bij ransomwareaanvallen

Het Amerikaanse cyberagentschap CISA waarschuwt dat een kritiek beveiligingslek in Microsoft Defender, de standaard antivirussoftware van Windows, actief wordt misbruikt bij ransomwareaanvallen. Het lek, bekend onder de naam BlueHammer en geïdentificeerd als CVE-2026-33825, stelt een aanvaller die al toegang tot een systeem heeft in staat om zijn rechten te verhogen naar die van SYSTEM. Dit geeft de aanvaller volledige controle over het getroffen systeem.

De kwetsbaarheid werd begin april door een onderzoeker openbaar gemaakt, inclusief een proof-of-concept exploit die misbruik van het probleem demonstreert. Microsoft heeft op 14 april beveiligingsupdates uitgebracht om deze kwetsbaarheid te dichten. Destijds was het techbedrijf nog niet bekend met actief misbruik, maar het achtte de kans daarop in de toekomst 'more likely'.

CISA, het Cybersecurity and Infrastructure Security Agency van het Amerikaanse ministerie van Homeland Security, houdt een overzicht bij van kwetsbaarheden die actief worden aangevallen. Op 22 april voegde het cyberagentschap CVE-2026-33825 toe aan dit overzicht, nadat bekend werd dat er inderdaad actief misbruik van het probleem plaatsvond. Specifieke details over de aanvallen werden door de overheidsdienst niet openbaar gemaakt.

Het CISA vermeldt ook wanneer kwetsbaarheden specifiek bij ransomwareaanvallen zijn ingezet, hoewel deze informatie soms pas weken later wordt toegevoegd zonder aparte melding. Cybersecuritybedrijf GreyNoise monitort alle kwetsbaarheden in het CISA-overzicht op dergelijke vermeldingen en heeft bevestigd dat CVE-2026-33825 nu ook wordt vermeld als een kwetsbaarheid die wordt misbruikt in ransomwareaanvallen. Dit onderstreept de urgentie voor gebruikers en organisaties om de beschikbare updates voor Microsoft Defender onmiddellijk te installeren.

 

Bron: Apple | Bron 2: msrc.microsoft.com | Bron 3: cisa.gov

01 juli 2026 | Kritieke kwetsbaarheden in Dell Wyse Management Suite vereisen onmiddellijke patch

Het Centre for Cybersecurity Belgium (CCB) heeft een dringende waarschuwing uitgegeven betreffende twee ernstige kwetsbaarheden die zijn ontdekt in Dell Wyse Management Suite (WMS). Organisaties die deze software gebruiken, worden met klem geadviseerd om onmiddellijk te patchen, aangezien een van de kwetsbaarheden, CVE-2026-49506, een kritiek risico vormt met een CVSS-score van 9.8.

Deze kritieke kwetsbaarheid stelt een aanvaller in staat om op afstand code uit te voeren met slechts lage privileges. Dit betekent dat zelfs een kwaadwillende actor die minimale toegang tot het systeem heeft verkregen, de mogelijkheid heeft om willekeurige code te injecteren en uit te voeren. Een dergelijke remote code execution (RCE) kan leiden tot een volledige compromittering van de getroffen systemen en de onderliggende infrastructuur, waardoor aanvallers potentieel data kunnen stelen, malware kunnen installeren of verdere toegang kunnen verkrijgen tot het netwerk van een organisatie. De impact van een succesvolle exploitatie van deze kwetsbaarheid kan dus aanzienlijk zijn, variërend van datalekken tot uitgebreide netwerkinfecties.

Naast CVE-2026-49506 is er ook CVE-2026-41120 geïdentificeerd. Hoewel de initiële risicoaanduiding in de waarschuwing van het CCB deze als "low risk" vermeldde, duidt de bijbehorende CVSS-score van 7.2 op een "High" risiconiveau. De specifieke aard van deze kwetsbaarheid en de precieze wijze van exploitatie zijn niet verder toegelicht in de openbare waarschuwing, maar de hoge CVSS-score onderstreept de noodzaak om ook deze kwetsbaarheid serieus te nemen en te adresseren.

De kwetsbaarheden treffen alle versies van Dell Wyse Management Suite (WMS) die ouder zijn dan versie 5.5. Het CCB benadrukt dat het essentieel is dat beheerders zo snel mogelijk upgraden naar versie 5.5 of een latere, gepatchte versie. Het negeren van deze waarschuwing kan organisaties blootstellen aan aanzienlijke beveiligingsrisico's, vooral gezien de wijdverspreide adoptie van Dell Wyse Management Suite voor het beheer van thin clients en andere endpoint apparaten binnen diverse sectoren.

De oproep tot onmiddellijke actie is van cruciaal belang voor alle gebruikers van Dell Wyse Management Suite, inclusief die in Nederland en België. Het proactief toepassen van beveiligingsupdates is een fundamentele pijler van een robuuste cyberbeveiligingsstrategie en kan helpen om ernstige incidenten te voorkomen. Organisaties doen er goed aan hun systemen te inventariseren en te controleren of zij getroffen versies van de software gebruiken, waarna zij direct de aanbevolen updates dienen uit te voeren.

 

Bron: CCB | Bron 2: nvd.nist.gov

01 juli 2026 | Apple verhelpt reeks ernstige kwetsbaarheden in iOS en iPadOS

Apple heeft recente updates uitgebracht voor iOS en iPadOS om een breed scala aan ernstige kwetsbaarheden te verhelpen. Deze kwetsbaarheden, die variëren in aard en impact, hadden het potentieel om de stabiliteit en veiligheid van getroffen apparaten significant te ondermijnen. Gebruikers wordt geadviseerd de updates zo spoedig mogelijk te installeren om beschermd te zijn tegen mogelijke misbruik.

De opgeloste problemen omvatten diverse geheugengerelateerde fouten, zoals out-of-bounds access, use-after-free, en andere fouten in het geheugenbeheer. Out-of-bounds access treedt op wanneer software probeert data te benaderen buiten de toegewezen geheugenruimte, wat kan leiden tot onverwachte crashes van processen en corruptie van geheugen. Use-after-free fouten ontstaan wanneer een programma geheugen blijft gebruiken nadat het al is vrijgegeven, met vergelijkbare risico's voor geheugen corruptie en systeeminstabiliteit. Deze categorieën van kwetsbaarheden kunnen aanvallers in staat stellen om ongeautoriseerde code uit te voeren of gevoelige informatie te verkrijgen.

Daarnaast zijn er kwetsbaarheden aangepakt die betrekking hebben op insufficient input validation, type confusion, double free, stack overflow en race conditions. Onvoldoende validatie van invoer kan leiden tot onverwacht gedrag of de uitvoering van schadelijke commando's, terwijl type confusion fouten optreden wanneer een programma een object van het ene type verwacht, maar een object van een ander type ontvangt, wat kan resulteren in crash of misbruik. Double free fouten, waarbij geheugen tweemaal wordt vrijgegeven, en stack overflow kwetsbaarheden, waarbij te veel data op de stack wordt geschreven, kunnen beide de stabiliteit van het systeem compromitteren. Race conditions, die afhankelijk zijn van de timing van gebeurtenissen, kunnen leiden tot privilege-escalatie of data corruptie.

Ook zijn problemen met de afhandeling van paden verholpen. Deze fouten kunnen kwaadwillenden in staat stellen om ongeautoriseerde toegang te krijgen tot gevoelige data, zoals de inhoud van het klembord of de status van de kernel, en om beperkingen van de sandbox te omzeilen. Het omzeilen van sandbox-beperkingen is bijzonder gevaarlijk, omdat dit aanvallers in staat stelt om buiten de normaal geïsoleerde omgeving van een applicatie te opereren, met potentieel volledige controle over het systeem als gevolg.

Kwaadwillenden kunnen deze kwetsbaarheden misbruiken door speciaal vervaardigde webcontent aan te bieden die de genoemde fouten triggert wanneer deze door de browser wordt verwerkt. Ook malafide applicaties kunnen worden ingezet om de kwetsbaarheden te exploiteren. Dit kan resulteren in procesinstabiliteit, systeemterminatie of datalekken, afhankelijk van de specifieke kwetsbaarheid en de manier van exploitatie. Apple heeft de problemen opgelost door middel van verbeterde bounds checking, nauwkeurigere input validatie, geoptimaliseerd geheugenbeheer, verfijnd state management en strengere beveiligingscontroles in de betrokken softwarecomponenten.

 

Bron: NCSC

01 juli 2026 | Apple verhelpt diverse kwetsbaarheden in macOS Tahoe

Apple heeft recentelijk meerdere beveiligingslekken aangepakt in zijn besturingssysteem macOS Tahoe. Deze kwetsbaarheden omvatten diverse typen fouten die de stabiliteit en veiligheid van systemen konden compromitteren. Specifiek werden out-of-bounds access, use-after-free, en diverse memory handling fouten gecorrigeerd. Daarnaast waren er problemen met type confusion, double free condities, stack overflows, en onvoldoende input validatie. Ook race conditions werden als kwetsbaarheid geïdentificeerd en verholpen.

De impact van deze kwetsbaarheden was aanzienlijk. Ze konden leiden tot onverwachte crashes van processen en tot corruptie van geheugen. Ernstiger was de mogelijkheid tot ongeautoriseerde toegang tot gevoelige informatie, zoals de inhoud van het clipboard en kernelinformatie. Bovendien konden aanvallers in bepaalde scenario's de sandbox beperkingen omzeilen, wat hen meer controle over het systeem zou geven dan bedoeld.

Kwaadwillenden konden deze kwetsbaarheden misbruiken door gebruikers speciaal vervaardigde webcontent of applicaties aan te bieden. Deze content of applicaties waren ontworpen om de genoemde fouten in macOS Tahoe te triggeren. Het gevolg hiervan kon zijn dat processen instabiel werden, het systeem onverwacht werd afgesloten, of dat er datalekken optraden waarbij gevoelige gegevens in verkeerde handen vielen.

Apple heeft deze beveiligingsproblemen opgelost door een reeks gerichte verbeteringen. Deze omvatten onder andere verbeterde bounds checking om out-of-bounds toegang te voorkomen, strengere input validatie om onjuiste invoer te filteren, en geoptimaliseerd geheugenbeheer. Ook zijn er aanpassingen gedaan aan state management en synchronisatieprocessen om de stabiliteit en integriteit van het systeem te waarborgen en race conditions te mitigeren.

 

Bron: NCSC

01 juli 2026 | Kritieke kwetsbaarheden ontdekt in AirDrop en Quick Share

Onderzoekers hebben zes beveiligingsfouten blootgelegd in AirDrop en Quick Share, de draadloze functionaliteiten van Apple en Android voor het delen van bestanden tussen nabijgelegen apparaten. Deze kwetsbaarheden stellen aanvallers in staat om binnen draadloos bereik crashes te veroorzaken en beveiligingscontroles te omzeilen, zonder voorafgaande verbinding of interactie van de gebruiker. De ontdekkingen zijn gedaan door Arash Ale Ebrahim en Nils Ole Tippenhauer van het CISPA Helmholtz Center for Information Security en zijn vastgelegd in een nieuw onderzoeksrapport.

Een aanvaller met alleen een laptop kan de deelservice op een Mac of iPhone, die is ingesteld om bestanden te ontvangen van "Iedereen", laten crashen. Dit vereist geen tik of prompt van de gebruiker. Tegelijkertijd zijn er Quick Share-fouten gevonden die de sessiecontroles van Samsung omzeilen en een potentieel exploiteerbare crash veroorzaken in de Windows applicatie van Google. Deze functionaliteiten worden gebruikt op meer dan vijf miljard actieve Apple en Android apparaten, hoewel de geteste bugs specifieke implementaties en versies treffen.

De eerste oplossingen zijn reeds uitgerold. Apple heeft één van de drie AirDrop bugs gepatcht en er een CVE aan toegekend, hoewel het advies nog niet openbaar is. De andere twee bevinden zich nog in het gecoördineerde openbaarmakingsproces. Google heeft een beloning betaald voor de Windows kwetsbaarheid en heeft een codeoplossing geïmplementeerd; de bijbehorende CVE is nog in behandeling. De twee Samsung bugs zijn overgedragen aan Google en worden nog onderzocht. Tot op heden zijn er geen openbare meldingen van misbruik van deze kwetsbaarheden.

**Drie manieren om Apple's deelfunctionaliteiten uit te schakelen**

Alle drie de AirDrop kwetsbaarheden resulteren in een crash van de `sharingd` achtergronddienst op macOS en iOS. Deze dienst beheert niet alleen AirDrop, maar ook AirPlay, Handoff, Universal Clipboard, Continuity Camera en NameDrop. Een crash in `sharingd` legt dus al deze functionaliteiten tegelijkertijd plat. De eenvoudigste aanval vereist slechts een enkel verkeerd opgemaakt verzoek, verzonden naar een apparaat met AirDrop ingesteld op "Iedereen". Door deze crashberichten continu te verzenden, ongeveer eens in de twee seconden, blijven de functionaliteiten uitgeschakeld zolang de aanvaller doorgaat. Tijdens tests van de onderzoekers kon geen legitieme AirDrop overdracht plaatsvinden terwijl de aanval actief was.

Twee van de drie kwetsbaarheden zijn breder dan alleen AirDrop, aangezien ze zich bevinden in gedeelde Apple frameworks. De meest omvattende is een stackoverloop in de XML propertylijst parser van Foundation, geactiveerd door een klein bestand met ongeveer 200 geneste lagen. Elke Apple applicatie die een onbetrouwbaar bestand van dit type opent, kan hetzelfde parserpad treffen, op macOS, iOS, watchOS, tvOS en visionOS. De onderzoekers reproduceerden de AirDrop crashes op macOS 15.7.4, macOS 26.3, iOS 18.x en iOS 26.3; een oudere iOS 16 build bleek niet kwetsbaar.

**Quick Share kwetsbaarheden en een mislukte oplossing**

Op Android maken twee kwetsbaarheden in Samsung's Quick Share het mogelijk voor een aanvaller om de handshake, die een sessie zou moeten vergrendelen, te omzeilen. Eén kwetsbaarheid stelt een ongeverifieerd apparaat in staat om de verbinding tot stand te brengen voordat enige encryptie is ingesteld. De andere laat sommige controleberichten onversleuteld passeren, zelfs nadat een beveiligde sessie tot stand is gekomen. Een aanvaller op hetzelfde Wi-Fi netwerk zou deze opening kunnen gebruiken om een verbinding in een "geaccepteerde" staat te forceren, deze actief te houden, of de server aanvallers-geleverde IP- en poortwaarden te laten retourneren. Hoewel niet is aangetoond dat hierdoor bestanden kunnen worden gestolen, ondermijnen beide de beschermingen die het systeem belooft. De onderzoekers testten dit op een Galaxy S23 Ultra en merkten op dat versies van Quick Share van andere Android fabrikanten afzonderlijk moeten worden gecontroleerd.

De meest ernstige kwetsbaarheid bevindt zich in Google's Quick Share voor Windows. Het betreft een geheugenfout die optreedt wanneer twee verbindingen op het juiste moment botsen, waardoor het programma een stuk geheugen gebruikt dat al is vrijgegeven. Dit type bug kan soms worden omgezet in het uitvoeren van aanvallers code, en de onderzoekers achten dit plausibel omdat een Windows verdedigingsmechanisme, Control Flow Guard, in de applicatie is uitgeschakeld. Ze bevestigden een crash, maar bouwden geen werkende exploit. Google erkende het probleem, betaalde een beloning en heeft inmiddels een oplossing geïmplementeerd; de CVE is nog in behandeling. Dit is niet de eerste keer dat Quick Share voor Windows met dergelijke problemen kampt. SafeBreach rapporteerde in 2024 een code executieketen met tien bugs (CVE-2024-38271 en CVE-2024-38272), en keerde in 2025 terug om Google's oplossingen te omzeilen (CVE-2024-10668). De nieuwe use-after-free fout voegt zich bij een patroon van dezelfde component die herhaaldelijk wordt gepatcht en opnieuw wordt onderzocht. Opvallend is dat de broncode van het programma zelf een commentaar bevatte dat een eerdere bug op exact dezelfde plek erkende, met de tekst "We had a bug here, caused by a race with EncryptionRunner." De oplossing die hiervoor was geschreven, introduceerde dezelfde soort fout opnieuw.

**Het risico is lokaal, niet op afstand**

De belangrijkste beperking van deze aanvallen is het bereik. Het betreft lokale aanvallen, niet internationale. Een aanvaller moet zich binnen ongeveer 10 tot 30 meter bevinden, of op hetzelfde lokale netwerk. Hoewel minder ingrijpend dan een kwetsbaarheid op afstand, kan een enkele aanvaller op een drukke plaats zoals een luchthaven, trein of conferentie nog steeds veel apparaten tegelijk bereiken. De onderzoekers hebben alleen hun eigen hardware getest en hun tools openbaar gemaakt, zodat andere beveiligingsteams de bevindingen kunnen reproduceren.

Voor Mac of iPhone gebruikers wordt geadviseerd de nieuwste update van Apple (iOS en macOS 26.5.2, uitgebracht op 29 juni) te installeren en AirDrop in te stellen op "Alleen contacten" of uit te schakelen, in plaats van "Iedereen", de instelling die deze kwetsbaarheden exploiteert. Voor Quick Share geldt het advies om de zichtbaarheid buiten "Iedereen" te laten wanneer er geen actief bestand wordt ontvangen, en de Windows applicatie te updaten nu Google's oplossing beschikbaar is. Deze ontdekkingen komen op een ongelegen moment, aangezien Google's AirDrop interoperabiliteit voor Quick Share al wordt uitgerold op vlaggenschip Android telefoons, en dit alleen werkt wanneer de iPhone is ingesteld om te ontvangen van "Iedereen", precies de instelling die de AirDrop crashbugs blootstelt.

 

Bron: CISPA Helmholtz Center for Information Security | Bron 2: arxiv.org | Bron 3: zenodo.org

01 juli 2026 | Kritieke kwetsbaarheid in Progress Kemp LoadMaster maakt root-commando's mogelijk

Een recente ontdekking heeft een kritieke kwetsbaarheid aan het licht gebracht in Progress Kemp LoadMaster, een product dat fungeert als application delivery controller en load balancer. Deze kwetsbaarheid, aangeduid als CVE-2026-8037, heeft een CVSS-score van 9.8 en stelt een ongeauthenticeerde aanvaller in staat om willekeurige commando's als root uit te voeren op de appliance. Dit kan door een specifiek opgesteld verzoek naar de API te sturen, zo meldt Zero Day Initiative (ZDI). Een patch is beschikbaar en Progress adviseert beheerders om direct te updaten, vooral als de API is ingeschakeld.

De kwetsbaarheid bevindt zich in de functie `escape_quotes()`, die verantwoordelijk is voor het saneren van gebruikersinvoer voordat deze wordt doorgegeven aan een shell-commando. Het probleem is dat de functie een geheugenbuffer toewijst zonder deze eerst te wissen en geen null-terminator aan het einde van de gesaneerde string toevoegt. Zonder deze null-terminator blijft het systeem verder lezen dan de gesaneerde invoer, in data die toevallig ernaast in het geheugen zit. Een aanvaller kan deze aangrenzende geheugenruimte manipuleren door extra JSON-sleutels met een payload voor commando-injectie in hetzelfde API-verzoek op te nemen. Het systeem leest de gesaneerde invoer, gaat verder, stuit op de payload van de aanvaller en voert deze uit.

De aanval is gericht op het `/accessv2`-endpoint, dat de validatie van API-referenties afhandelt. Een aanvaller stuurt een JSON-body met een speciaal geconstrueerde `apiuser`-waarde en tientallen extra sleutel-waarde paren, doorspekt met het commando dat zij willen uitvoeren. Geldige referenties zijn niet nodig; het commando wordt uitgevoerd met root-privileges.

De kwetsbaarheid treft LoadMaster GA v7.2.63.1 en oudere versies, en LTSF v7.2.54.17 en oudere versies, wanneer de API is ingeschakeld. Progress heeft vaste versies uitgebracht: GA v7.2.63.2 en LTSF v7.2.54.18. De patch is minimaal en omvat twee wijzigingen. De functie voor geheugenallocatie is vervangen door een die de buffer met nullen vult, en een expliciete null-terminator is toegevoegd na de escaped uitvoer.

Syed Ibrahim Ahmed van TrendAI Research ontdekte de kwetsbaarheid en rapporteerde deze op 15 april 2026 via ZDI aan Progress. Progress publiceerde zijn advies op 4 juni, en ZDI coördineerde de openbare publicatie op 9 juni. Op 29 juni publiceerden onderzoekers van watchTowr Labs een gedetailleerde technische analyse met een werkende proof of concept. Hoewel er nog geen meldingen zijn van actieve exploitatie van CVE-2026-8037, is de proof of concept nu openbaar.

Progress heeft in hetzelfde advies ook een tweede, ernstige kwetsbaarheid gepatcht: CVE-2026-33691, een WAF-bypass waarbij padding met witruimte in bestandsnamen controles van bestandsupload-extensies kon omzeilen. Het Canadian Centre for Cyber Security heeft eveneens een advies uitgebracht waarin beheerders worden opgeroepen de updates toe te passen.

Dit is niet de eerste kritieke kwetsbaarheid in LoadMaster. In november 2024 voegde CISA een eerdere kwetsbaarheid voor commando-injectie in LoadMaster (CVE-2024-1212, CVSS 10.0) toe aan zijn catalogus van bekende uitgebuitte kwetsbaarheden na bevestigde exploitatie in het wild. In april 2026 patchte Progress nog vijf ernstige LoadMaster-kwetsbaarheden, waarvan vier problemen met commando-injectie. Progress is ook de maker van MOVEit, waarvan de kwetsbaarheden in 2023 leidden tot een grootschalige exploitatiecampagne door de ransomwaregroep Cl0p. Gezien de geschiedenis en de kritieke aard van deze nieuwe kwetsbaarheid, is het cruciaal om de aanbevolen updates zo snel mogelijk toe te passen en te overwegen of de API van LoadMaster überhaupt bereikbaar moet zijn.

 

Bron: Progress | Bron 2: cyber.gc.ca

01 juli 2026 | Kritiek lek in Oracle E-Business Suite (CVE-2026-46817) actief misbruikt

Sinds eind juni 2026 wordt een kritieke kwetsbaarheid (CVE-2026-46817) in de Oracle E-Business Suite actief misbruikt. Het lek bevindt zich specifiek in de File Transmission-component van de Oracle Payments-module en heeft een CVSS-score van 9.8, wat duidt op een zeer ernstige dreiging.

Aanvallers kunnen, zonder inloggegevens en met enkel HTTP-toegang, kwetsbare systemen overnemen via aanvallen met een lage complexiteit. De kwetsbaarheid wordt veroorzaakt door een combinatie van onjuist rechtenbeheer, gebrekkige authenticatie en het ontbreken van authenticatie voor een kritieke functie binnen de software.

Beveiligingsonderzoekers registreerden de eerste exploitatie in het wild op 27 juni 2026. Dit is ongeveer zes weken nadat Oracle in de kritieke patchronde van mei 2026 een beveiligingsupdate voor dit probleem uitbracht. De getroffen versies van Oracle Payments zijn 12.2.3 tot en met 12.2.15. Op dit moment is er nog geen publieke proof-of-concept beschikbaar.

Oracle roept klanten met klem op om de beschikbare beveiligingsupdate onmiddellijk te installeren. Daarnaast wordt geadviseerd om de blootstelling van het systeem aan het internet zoveel mogelijk te beperken om potentiële aanvallen te mitigeren.

 

Bron: Oracle

02 juli 2026 | CISA voegt kritieke Microsoft SharePoint kwetsbaarheid toe aan KEV Catalogus

De Cybersecurity and Infrastructure Security Agency (CISA) heeft een nieuwe kwetsbaarheid toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalogus, op basis van bewijs van actieve exploitatie. Deze toevoeging, bekend onder het nummer CVE-2026-45659, betreft een ernstige deserialisatiekwetsbaarheid in Microsoft SharePoint Server. Deze categorie kwetsbaarheden staat erom bekend een frequent aanvalsvector te zijn voor kwaadwillende cyberactoren en vormt aanzienlijke risico's voor zowel federale als commerciële ondernemingen.

De kwetsbaarheid, geclassificeerd als een "Deserialization of Untrusted Data Vulnerability", stelt aanvallers in staat om schadelijke, geserialiseerde data naar een kwetsbare server te sturen. Wanneer de server deze data deserialiseert zonder adequate validatie, kan dit leiden tot het uitvoeren van willekeurige code, wat aanvallers volledige controle over het getroffen systeem kan geven. Gezien de wijdverspreide adoptie van Microsoft SharePoint Server binnen organisaties, is het risico op ongeautoriseerde toegang en data-inbreuk aanzienlijk.

CISA benadrukt de urgentie van het aanpakken van dergelijke kwetsbaarheden via haar Binding Operational Directive (BOD) 26-04, getiteld "Prioritizing Security Updates Based on Risk". Deze richtlijn stelt specifieke eisen voor kwetsbaarheidsbeheer voor federale civiele uitvoerende agentschappen (FCEB) in de Verenigde Staten. BOD 26-04 versterkt het belang van de KEV Catalogus en verplicht federale agentschappen om met prioriteit snelle remediëring uit te voeren van kwetsbaarheden met een hoog risico. Dit geldt specifiek voor Common Vulnerabilities and Exposures (CVE's) die zijn opgenomen in CISA's KEV Catalogus op openbaar toegankelijke activa die na exploitatie volledige controle over het activa verlenen. Voor kwetsbaarheden met een lager risico kan actie worden uitgesteld.

Verder stelt BOD 26-04 basisverwachtingen vast voor wanneer agentschappen moeten controleren of dreigingsactoren het systeem hebben gecompromitteerd voordat de patch werd toegepast. Hoewel BOD 26-04 formeel alleen van toepassing is op FCEB-agentschappen, moedigt CISA alle organisaties, inclusief die in Nederland en België, sterk aan om risicogebaseerd kwetsbaarheidsbeheer toe te passen en de remediëring van kwetsbaarheden die in de KEV Catalogus zijn opgenomen, te prioriteren. Dit is cruciaal om het risico op cyberaanvallen te minimaliseren en de digitale veerkracht te vergroten.

CISA blijft kwetsbaarheden aan de catalogus toevoegen die voldoen aan de gespecificeerde criteria, namelijk een CVE ID, bewijs van actieve exploitatie en duidelijke mitigatierichtlijnen. Organisaties worden opgeroepen om actief te controleren op nieuwe toevoegingen en hun systemen proactief te patchen.

 

Bron: CISA | Bron 2: cve.org

02 juli 2026 | Onopgelost lek in Argo CD Repo server bedreigt Kubernetes clusters

Een kritieke, onopgeloste kwetsbaarheid in de repo-server component van Argo CD, een veelgebruikte tool voor het implementeren van software in Kubernetes-omgevingen, stelt ongeauthenticeerde aanvallers in staat om code uit te voeren en potentieel volledige controle over clusters te verkrijgen. Beveiligingsonderzoeker Synacktiv ontdekte het lek en rapporteerde dit in januari 2025 aan de Argo CD-ontwikkelaars. Achttien maanden later is er nog geen patch beschikbaar, wat Synacktiv ertoe bracht de details openbaar te maken om gebruikers te waarschuwen.

De kwetsbaarheid bevindt zich in de repo-server, het Argo CD-onderdeel dat Git-repositories leest en Kubernetes-manifesten genereert. De interne gRPC-service van deze component mist authenticatie, waardoor iedereen die de interne netwerkpoort kan bereiken, een speciaal geformuleerd verzoek kan sturen om een commando uit te voeren. Synacktiv demonstreerde de aanval succesvol tegen Argo CD v2.13.3.

De aanval maakt misbruik van `kustomize`, een standaardtool die Argo CD gebruikt om repository-bestanden om te zetten in manifesten. `Kustomize` heeft een `--helm-command`-optie die verwijst naar de Helm-binary die moet worden aangeroepen. Synacktiv ontdekte dat een ongeauthenticeerd verzoek aan de `GenerateManifest`-service van de repo-server deze optie kan instellen op een kwaadaardig script, afkomstig uit een door de aanvaller gecontroleerde Git-repository. Wanneer `kustomize` vervolgens wordt uitgevoerd, executeert het dit script in plaats van Helm.

Hoewel de repo-server als "intern" wordt beschouwd, betekent dit niet automatisch dat deze geïsoleerd is. Argo CD levert wel Kubernetes-netwerkbeleid dat de repo-server afschermt van alle componenten behalve zijn eigen. Echter, Synacktiv constateerde dat de Helm-chart, een veelvoorkomende methode om Argo CD te installeren, dit beleid standaard uitschakelt door `networkPolicy.create` op `false` te zetten. In zo'n configuratie kan een aanvaller die toegang krijgt tot een enkele pod in het Kubernetes-cluster, de repo-server bereiken en de kwetsbaarheid benutten.

Code-uitvoering op de repo-server is slechts het begin. Synacktiv gebruikte deze toegang om het Redis-wachtwoord van het cluster te lezen uit een omgevingsvariabele, verbinding te maken met de Redis-cache van Argo CD en de opgeslagen implementatiegegevens te vergiftigen. Bij de volgende automatische synchronisatie implementeerde Argo CD een door de aanvaller geleverde workload. Deze stap heropent de aanval die eerder werd gedicht met CVE-2024-31989, een kwetsbaarheid uit 2024 die door Cycode werd ontdekt, waarbij Argo CD's Redis geen wachtwoord had. Hoewel Argo CD dit oploste door een Redis-wachtwoord toe te voegen, is de cache zelf nog steeds niet ondertekend, waardoor het stelen van het wachtwoord de aanval opnieuw mogelijk maakt.

Aangezien er nog geen gepatchte versie beschikbaar is, is netwerkisolatie de voornaamste verdediging. Gebruikers moeten Kubernetes-netwerkbeleid inschakelen, zodat alleen de eigen componenten van Argo CD de repo-server en Redis-poorten kunnen bereiken. Argo CD levert de benodigde beleidsbestanden; Helm-gebruikers moeten deze handmatig activeren omdat de standaardinstelling ze uitschakelt. De status van het netwerkbeleid kan worden gecontroleerd met het commando `kubectl get networkpolicy -A`. Een correcte installatie toont één netwerkbeleid per component, inclusief de repo-server en Redis. Ontbrekende beleidsregels betekenen dat de poorten van de repo-server en Redis bereikbaar zijn vanuit de rest van het cluster.

Synacktiv heeft een tool genaamd `argo-cdown` ontwikkeld om de volledige aanval te automatiseren. Deze tool wordt voorlopig niet openbaar gemaakt om beheerders de tijd te geven hun netwerkbeleid aan te scherpen, maar zal later op GitHub worden gepubliceerd voor testdoeleinden. Dit is niet de eerste keer dat Argo CD interne kwetsbaarheden vertoont. In september 2025 werd CVE-2025-55190 gepatcht, waarbij een API-token met alleen basisleesrechten project-Git-repository-referenties kon uitlezen. In mei 2026 stond CVE-2026-42880 toe dat alleen-lezen gebruikers plaintext Kubernetes-secrets konden lezen. Het patroon is duidelijk: Argo CD concentreert cluster- en repository-secrets, en de interne interfaces blijven deze blootstellen, hetzij via ongeauthenticeerde verzoeken, hetzij via tokens met lage privileges. Totdat een patch wordt uitgebracht, is het behandelen van het clusternetwerk als vijandig de enige effectieve verdediging.

 

Bron: Synacktiv | Bron 2: github.com | Bron 3: cycode.com

02 juli 2026 | Adobe dicht kritieke kwetsbaarheden in ColdFusion en Campaign Classic

Adobe heeft recentelijk updates uitgebracht om meerdere kritieke beveiligingslekken met maximale ernst te verhelpen in Adobe ColdFusion en Adobe Campaign Classic. Deze kwetsbaarheden, waarvan een groot deel een CVSS-score van 10.0 heeft, konden leiden tot ernstige gevolgen voor getroffen systemen.

Voor Adobe ColdFusion zijn er updates beschikbaar gesteld die zowel kritieke als belangrijke kwetsbaarheden aanpakken. Volgens een dinsdag gepubliceerde alert van Adobe, konden deze lekken leiden tot het uitvoeren van willekeurige code, privilege-escalatie, het uitlezen van willekeurige bestandssystemen en het omzeilen van beveiligingsfuncties.

Specifiek betroffen de ColdFusion-kwetsbaarheden:

*   CVE-2026-48276 en CVE-2026-48283, beide met een CVSS-score van 10.0, betroffen kwetsbaarheden voor onbeperkte upload van bestanden met gevaarlijke typen, wat kon leiden tot het uitvoeren van willekeurige code.

*   CVE-2026-48277, CVE-2026-48281 en CVE-2026-48316, eveneens met CVSS-scores van 10.0, waren kwetsbaarheden door onjuiste invoervalidatie die ook konden resulteren in het uitvoeren van willekeurige code.

*   CVE-2026-48282 (CVSS-score 10.0) was een path traversal-kwetsbaarheid die het uitvoeren van willekeurige code mogelijk maakte.

*   CVE-2026-48313 (CVSS-score 9.3) was een path traversal-kwetsbaarheid die kon leiden tot het uitlezen van willekeurige bestandssystemen.

*   CVE-2026-48315 (CVSS-score 9.3) was een kwetsbaarheid door onjuiste invoervalidatie die kon leiden tot privilege-escalatie.

Deze problemen zijn verholpen in ColdFusion 2023 Update 21 en ColdFusion 2025 Update 10. De beveiligingsonderzoekers Anirudh Anand, Matan Sandori en 2Bsecure zijn gecrediteerd voor het ontdekken en rapporteren van CVE-2026-48283, CVE-2026-48313 en CVE-2026-48307.

Daarnaast heeft Adobe ook correcties uitgebracht voor een kritieke kwetsbaarheid in Adobe Campaign Classic. Dit lek, getraceerd als CVE-2026-48286 met een CVSS-score van 10.0, trof versies ACC v7: 7.4.3 build 9396 en eerder, zowel voor systemen met Windows als Linux. De kwetsbaarheid betrof een geval van onjuiste autorisatie, waardoor een aanvaller willekeurige code kon uitvoeren op de getroffen systemen. Deze is gepatcht in versie ACC v7: 7.4.3 build 9397. Adobe benadrukte dat CVE-2026-48286 alleen van invloed is op on-premise Adobe Campaign-installaties, inclusief volledig on-premise implementaties en on-premise componenten in hybride implementaties. Instanties die door Adobe zelf worden gehost, zijn reeds bijgewerkt en vereisen geen actie van de gebruikers.

Adobe heeft verder aangegeven dat er geen exploits van deze kwetsbaarheden in het wild zijn waargenomen op het moment van de updates.

De bekendmaking van deze patches valt samen met een belangrijke wijziging in Adobe's beleid voor het publiceren van beveiligingsbulletins en -adviezen. Vanaf 14 juli 2026 stapt Adobe over van een maandelijkse naar een tweemaandelijkse publicatie, op de tweede en vierde dinsdag van elke maand. Deze versnelling is een direct gevolg van de toegenomen snelheid van kwetsbaarheidsdetectie door het gebruik van AI modellen. Aanchal Gupta, Chief Security Officer van Adobe, merkte op: "De geavanceerde AI-mogelijkheden die wij gebruiken, zijn ook beschikbaar voor aanvallers, en het tijdsvenster tussen openbare bekendmaking van kwetsbaarheden en actieve exploitatie wordt korter, van dagen tot uren. Wij passen AI toe om kwetsbaarheden als eerste te vinden en te herstellen, en het sneller leveren van deze fixes aan klanten is de logische volgende stap."

 

Bron: Adobe

02 juli 2026 | Kritieke kwetsbaarheden in Cursor AI-code-editor maken ontwijking van de sandbox mogelijk

Onderzoekers van Cato AI Labs hebben twee kritieke kwetsbaarheden ontdekt in Cursor, een code-editor die werkt met kunstmatige intelligentie. Deze kwetsbaarheden, gezamenlijk aangeduid als DuneSlide, maken het mogelijk voor aanvallers om via een ogenschijnlijk onschuldige prompt de veiligheidssandbox van de editor te omzeilen en willekeurige commando's uit te voeren op de computer van een ontwikkelaar. De aanval vereist geen klik van de gebruiker of goedkeuring.

De kwetsbaarheden zijn geïdentificeerd als CVE-2026-50548 en CVE-2026-50549, beide met een CVSS-score van 9.8 op 10 (of 9.3 onder de nieuwere CVSS 4.0-schaal), wat duidt op een ernstig risico. De maker van Cursor heeft inmiddels een oplossing uitgebracht; beide bugs zijn gepatcht in Cursor versie 3.0, die op 2 april is verschenen. Alle eerdere versies dan 3.0 zijn kwetsbaar. Het bedrijf achter Cursor stelt dat meer dan de helft van de Fortune 500-bedrijven de tool gebruikt, wat het belang van een onmiddellijke update onderstreept.

Vanaf de 2.x-lijn voert Cursor de terminalcommando's van zijn AI-agent standaard uit binnen een sandbox. Deze beveiligde omgeving beperkt de toegang van commando's, om te voorkomen dat onbedoelde instructies het systeem beschadigen. DuneSlide omzeilt deze beveiliging via promptinjectie. Een aanvaller hoeft niet direct in de Cursor-editor te typen, maar plant instructies in content die de AI-agent leest, zoals via een gekoppelde dienst via het Model Context Protocol (MCP) of een webpagina die door een zoekopdracht wordt teruggegeven. De gebruiker stelt een normale vraag, de verborgen instructies worden meegenomen en, omdat er geen interactie nodig is, is de aanval "zero-click".

Beide kwetsbaarheden maken gebruik van een vergelijkbare methode, waarbij de agent wordt misleid om een bestand te schrijven dat niet toegestaan zou moeten zijn, waarna deze schrijfactie wordt gebruikt om de sandbox uit te schakelen.

CVE-2026-50548 misbruikt een instelling in de sandbox. De sandbox staat schrijfacties toe in de werkmap van een commando, welke een optionele parameter is (working_directory) voor Cursor's `run_terminal_cmd` tool. Wanneer de agent dit instelt op een niet-standaardpad, voegt Cursor dit pad zonder verdere controle toe aan de lijst met toegestane schrijflocaties. Geïnjecteerde instructies kunnen de agent dan naar een systeembestand leiden in plaats van naar het project. Door bijvoorbeeld de sandbox-helper zelf te overschrijven (op macOS: `/Applications/Cursor.app/Contents/Resources/app/resources/helpers/cursorsandbox`), worden latere commando's zonder enige sandbox-beperking uitgevoerd. Ook opstartbestanden zoals `~/.zshrc` kunnen als doelwit dienen.

CVE-2026-50549 misbruikt een veiligheidscontrole. Voordat Cursor een bestand schrijft, worden snelkoppelingen (symlinks) omgezet om te bevestigen dat de werkelijke bestemming binnen het project ligt. De bug zit in de fallback-logica. Wanneer deze controle mislukt, bijvoorbeeld omdat het doelbestand niet bestaat of de aanvaller de leesrechten van een map in het pad verwijdert, vertrouwt Cursor het in-projectpad van de snelkoppeling. Een aanvaller kan een snelkoppeling creëren die buiten het project wijst, de controle forceren om te mislukken, waarna Cursor direct via de snelkoppeling naar dezelfde sandbox-helper schrijft. Dit resulteert in dezelfde sandbox-ontwijking, maar via een andere methode.

Zodra de sandbox is geneutraliseerd, wordt het volgende commando uitgevoerd met de rechten van de gebruiker. Dit betekent volledige controle over de machine van de ontwikkelaar, plus eventuele cloud- of SaaS-werkruimtes waarbij de editor is aangemeld. Dit alles kan voortvloeien uit één onschuldig ogende prompt. Er zijn geen aanwijzingen dat deze kwetsbaarheden al actief zijn misbruikt. Cato presenteert deze bevindingen als onderzoek, niet als een actieve campagne, en de publieke kwetsbaarheidsregisters tonen geen bekende exploitatie ten tijde van publicatie.

Cato heeft beide problemen op 19 februari gemeld. Volgens Cato werden de meldingen vier dagen later door Cursor afgewezen, met als argument dat het dreigingsmodel geen misbruik van MCP-servers (zelfs standaard servers zoals de officiële Linear-werkruimte) dekte. Cato escaleerde de kwestie op 26 februari, waarna Cursor de meldingen heropende, prioriteit gaf en beide fixes in versie 3.0 implementeerde. De CVE-ID's werden op 5 juni toegekend. Cursor heeft een eigen advies voor de symlink-bug gepubliceerd, en het NVD-record is live.

Dit is niet de eerste keer dat er kwetsbaarheden in Cursor zijn gevonden die leiden tot code-uitvoering via vergiftigde prompts, waarbij telkens een andere beveiligingsmaatregel werd omzeild. Eerdere incidenten omvatten CurXecute (CVE-2025-54135, augustus 2025) en MCPoison (CVE-2025-54136). Ook CVE-2026-26268 (februari 2026) betrof een kwetsbaarheid die misbruik maakte van een booby-trapped Git-hook. De sandbox in de 2.x-lijn was het antwoord van Cursor op deze eerdere incidenten; DuneSlide betreft het ontsnappen uit dit antwoord. Cato stelt dat het soortgelijke kwetsbaarheden in andere AI-code-agents onthult en betoogt dat het probleem structureel is, in plaats van een reeks incidenten. Dit roept de vraag op of het behandelen van elke input als potentieel vijandig de standaard zal worden voor agents die het open web lezen, of dat het een continue strijd blijft van patch na patch.

 

Bron: Cato AI Labs | Bron 2: github.com | Bron 3: nvd.nist.gov

02 juli 2026 | Gebruikers van Tails kwetsbaar via Linux-lekken DirtyClone en pedit COW

Het ontwikkelteam achter Tails, het privacygerichte besturingssysteem, heeft een nieuwe versie uitgebracht om twee kritieke kwetsbaarheden in de Linux-kernel te adresseren. Deze lekken, bekend als DirtyClone (CVE-2026-43503) en pedit COW (CVE-2026-46331), maken het voor een lokale aanvaller mogelijk om zijn rechten te verhogen. De kwetsbaarheden zijn niet exclusief voor Tails, maar zijn aanwezig in diverse Linux-distributies, die inmiddels ook updates hebben ontvangen om de problemen te verhelpen.

Tails, voluit The Amnesic Incognito Live System, is een volledig op Linux gebaseerd besturingssysteem dat specifiek is ontworpen om de privacy en anonimiteit van zijn gebruikers te waarborgen. Het systeem kan direct vanaf een usb-stick of dvd worden opgestart en routeert al het internetverkeer via het netwerk van Tor om het ip-adres van de gebruiker te maskeren. Daarnaast biedt Tails een scala aan applicaties die gericht zijn op privacybescherming.

De kwetsbaarheden DirtyClone en pedit COW zouden een aanvaller in staat stellen om via een met Tails meegeleverde applicatie admin-rechten te verkrijgen. Het ontwikkelteam van Tails legt uit dat een scenario waarbij een aanvaller andere onbekende kwetsbaarheden in een Tails-applicatie weet te misbruiken, kan leiden tot het gebruik van CVE-2026-46331 om volledige controle over de Tails-installatie te verkrijgen en de gebruiker te de-anonimiseren.

Hoewel het ontwikkelteam benadrukt dat een dergelijke aanval onwaarschijnlijk is, wordt de mogelijkheid niet uitgesloten voor "sterke aanvallers", zoals overheden of gespecialiseerde hackingbedrijven. Er is op dit moment geen bewijs dat DirtyClone of pedit COW al actief zijn misbruikt. Gebruikers van Tails worden dringend geadviseerd om hun systeem bij te werken naar de nieuwste versie, Tails 7.9.1, om beschermd te zijn tegen deze kwetsbaarheden.

 

Bron: Tails Project | Bron 2: ubuntu.com | Bron 3: blog.torproject.org

02 juli 2026 | Kritieke kwetsbaarheid in Progress Kemp LoadMaster actief misbruikt

Een recent onthulde kritieke beveiligingskwetsbaarheid in Progress Kemp LoadMaster is doelwit van actieve exploitatiepogingen. Dit blijkt uit een advies van de Threat Response Unit (TRU) van het Canadese cybersecuritybedrijf eSentire. De onderzoekers identificeerden exploitatiepogingen gericht op CVE-2026-8037, een OS commando-injectie kwetsbaarheid met een CVSS-score van 9.6. Deze kwetsbaarheid kan worden misbruikt om willekeurige code uit te voeren op kwetsbare apparaten. De exploitatieactiviteit begon op 29 juni 2026. De door eSentire waargenomen pogingen mislukten, waardoor er geen vervolgactiviteit na een inbraak plaatsvond.

Progress heeft in een eerder advies over de kwetsbaarheid, die begin vorige maand werd uitgebracht, aangegeven dat "een OS Command Injection Remote Code Execution Vulnerability in de API van Progress LoadMaster een ongeauthenticeerde aanvaller met de juiste permissies in staat stelt willekeurige commando's uit te voeren op de LoadMaster-appliance door misbruik te maken van niet-gesaneerde invoer."

In een analyse die deze week werd gepubliceerd, beschreef watchTowr Labs de kwetsbaarheid als geworteld in een functie genaamd "escape_quotes()" binnen de load balancer applicatie. Het probleem ontstaat door onjuiste verwerking van door de gebruiker geleverde invoer. De functie slaagt er niet in gesaneerde strings correct te null-termineren, wat leidt tot een out-of-bounds leesfout in aangrenzend heap-geheugen. Een aanvaller kan dit lek misbruiken om speciaal vervaardigde verzoeken naar het "/accessv2" eindpunt te sturen, waardoor het heap-geheugen wordt gemanipuleerd en commando-injectie mogelijk wordt.

De impact van een succesvolle exploitatie is ernstig, aangezien het een ongeauthenticeerde aanvaller toestaat willekeurige commando's uit te voeren op de getroffen appliance zonder geldige inloggegevens te bezitten. eSentire merkte op dat de waargenomen exploitatiepogingen mislukten, waardoor er geen activiteit na compromittering plaatsvond. Echter, de beschikbaarheid van een proof-of-concept (PoC) exploit en gedetailleerde technische specificaties zal naar verwachting de kwaadaardige activiteit tegen CVE-2026-8037 in de nabije toekomst aanwakkeren.

CVE-2026-8037 is de tweede kwetsbaarheid in Progress Kemp LoadMaster die actieve exploitatiepogingen kent, na CVE-2024-1212. Die had een CVSS-score van 10.0 en was een andere kritieke OS commando-injectie kwetsbaarheid die kon worden misbruikt voor willekeurige uitvoering van systeemcommando's.

 

Bron: eSentire | Bron 2: community.progress.com

02 juli 2026 | Kwetsbaarheid in WinRAR maakt uitvoeren van code op systemen mogelijk

Een recent ontdekte kwetsbaarheid in de populaire archiveringssoftware WinRAR stelt aanvallers in staat om willekeurige code uit te voeren op het systeem van gebruikers. Dit beveiligingslek is verholpen in versie 7.23 van de software. Aangezien WinRAR niet beschikt over een functie voor automatische updates, moeten gebruikers de update handmatig installeren. Dit gebrek aan een geautomatiseerd updateproces draagt er volgens antivirusbedrijf Trend Micro toe bij dat er nog steeds misbruik wordt gemaakt van oudere kwetsbaarheden in WinRAR.

De kwetsbaarheid, aangeduid als EUVD-2026-40869 in de European Vulnerability Database, is een variant van een eerder lek. Dit eerdere probleem, bekend als CVE-2023-40477, werd in 2023 gepatcht. Destijds richtte de oplossing zich uitsluitend op het RAR3-formaat bij het verwerken van recovery volumes. Echter, het blijkt dat een vergelijkbaar probleem zich ook kan voordoen bij het nieuwere RAR5-formaat.

Voor een succesvolle exploitatie van deze kwetsbaarheid is vereist dat een gebruiker van WinRAR een malafide webpagina bezoekt of een kwaadaardig bestand opent. Dit detail werd beschreven door het cybersecuritybedrijf ZDI (Zero Day Initiative). Door deze actie kan de aanvaller via het lek toegang krijgen tot het systeem en daar code uitvoeren.

Trend Micro heeft onlangs benadrukt dat het patchen van WinRAR binnen organisaties een uitdaging vormt. De software valt buiten gangbare patchsystemen voor bedrijven, zoals WSUS, SCCM of Intune, en ondersteunt geen Group Policy. Gecombineerd met het ontbreken van een automatische update functie, zorgt dit ervoor dat kwetsbaarheden in WinRAR na het verschijnen van patches langdurig misbruikt kunnen blijven worden. Trend Micro beschrijft dit als een "permanente blinde vlek" in het vulnerability management van organisaties, wat de noodzaak voor handmatige updates en proactief beheer onderstreept.

 

Bron: ZDI | Bron 2: nvd.nist.gov | Bron 3: euvd.enisa.europa.eu

02 juli 2026 | Kwetsbaarheid in Apple's 'Verberg mijn e-mailadres' onthult echte adressen

Onderzoekers waarschuwen voor een significante kwetsbaarheid in Apple's 'Verberg mijn e-mailadres' (Hide My Email) functie. Deze functie, die is ontworpen om de privacy van gebruikers te beschermen door tijdelijke, willekeurige e-mailadressen te genereren, blijkt een lek te bevatten. Dit lek maakt het mogelijk voor bijna iedereen om het echte e-mailadres te achterhalen dat schuilgaat achter zo'n verborgen alias.

Volgens de waarschuwing is deze kwetsbaarheid al meer dan een jaar onopgelost gebleven door Apple. De 'Verberg mijn e-mailadres' functie is onderdeel van iCloud+ en stelt gebruikers in staat om hun persoonlijke e-mailadres privé te houden bij het aanmelden voor apps, websites of diensten. Het concept is dat deze unieke, willekeurige adressen e-mails doorsturen naar de inbox van de gebruiker, zonder dat de afzender het primaire adres kent.

Het feit dat deze beschermende laag eenvoudig te omzeilen is en het ware adres kan onthullen, ondermijnt het primaire doel van de functie. Voor gebruikers betekent dit een verhoogd risico op ongewenste communicatie, spam en gerichte phishingaanvallen, aangezien hun werkelijke e-mailadressen potentieel blootgesteld kunnen worden. De langdurige status als 'onopgelost' wekt zorgen over de reactiesnelheid van Apple op dergelijke privacy gerelateerde kwesties.

Deze kwetsbaarheid heeft wereldwijd impact op miljoenen Apple-gebruikers, waaronder die in Nederland en België, die vertrouwen op de privacyfuncties van hun apparaten en diensten. Gebruikers die 'Verberg mijn e-mailadres' actief gebruiken, worden geadviseerd om zich bewust te zijn van dit risico en alert te zijn op verdachte e-mails die mogelijk hun echte adres hebben bereikt. Verdere details over de technische aard van de kwetsbaarheid en mogelijke mitigatie stappen zijn momenteel niet openbaar gemaakt door Apple.

 

Bron: MacRumors

02 juli 2026 | Google publiceert updates voor 382 beveiligingslekken in Chrome

Google heeft beveiligingsupdates voor de Chrome browser uitgebracht, waarmee in totaal 382 kwetsbaarheden zijn verholpen. Deze update behoort tot de grootste in de geschiedenis van de browser. Vijftien van de opgeloste lekken zijn als kritiek aangemerkt, omdat ze remote code execution (RCE) mogelijk maken. Dit betekent dat aanvallers kwaadaardige code op het systeem van gebruikers kunnen uitvoeren simpelweg door het bezoeken van een gehackte of malafide website, of door blootstelling aan een besmette advertentie. Er is geen verdere interactie van de gebruiker nodig om deze aanvallen te laten slagen.

De kritieke lekken zijn gevonden in diverse onderdelen van de browser, waaronder WebUSB, Extensions, Bluetooth en Dawn, een open source en crossplatform implementatie van de WebGPU standaard. Opvallend is dat Google zelf maar liefst 358 van de 382 kwetsbaarheden heeft ontdekt, inclusief alle vijftien kritieke beveiligingslekken. Het technologiebedrijf heeft aangegeven niet op de hoogte te zijn van actief misbruik van de nu verholpen problemen.

Deze grootschalige update volgt op een eerdere, nog grotere update begin juni, waarbij 429 beveiligingslekken werden aangepakt. Google heeft nog geen verklaring gegeven voor het grote aantal ontdekte kwetsbaarheden, maar experts speculeren dat kunstmatige intelligentie (AI) een rol speelt bij het opsporen van deze problemen.

De nieuwe versie van Google Chrome, 150.0.7871.46/.47, is beschikbaar voor gebruikers van macOS en Windows. Voor Linux systemen is versie 150.0.7871.46 uitgebracht. In de meeste gevallen zal de update automatisch worden geïnstalleerd, al kan dit proces enkele dagen tot weken duren. Gebruikers die de update direct willen ontvangen, kunnen een handmatige controle uitvoeren via de browserinstellingen. Voor gebruikers van Microsoft Edge, die eveneens op Googles Chromium browser is gebaseerd, was op het moment van publicatie nog geen update beschikbaar.

 

Bron: Apple | Bron 2: blog.mozilla.org | Bron 3: hacks.mozilla.org

02 juli 2026 | Onderzoekers publiceren technische details en detectietool voor NetScaler-lek CVE-2026-8451

Onderzoekers van watchTowr hebben een uitgebreide technische analyse en een detectiehulpmiddel gepubliceerd voor de recent geïdentificeerde kwetsbaarheid CVE-2026-8451. Dit lek bevindt zich in de Citrix NetScaler ADC en NetScaler Gateway producten. De kwetsbaarheid betreft een geheugenoverleesfout, die ontstaat door onvoldoende invoervalidatie binnen de software.

Deze specifieke fout treft apparaten die zijn geconfigureerd als een SAML Identity Provider. Een niet geauthenticeerde aanvaller kan misbruik maken van de kwetsbaarheid om op afstand fragmenten van het geheugen van het getroffen apparaat uit te lezen. Dit kan leiden tot de blootlegging van gevoelige gegevens, waaronder geheugenverwijzingen. De aard van deze fout is vergelijkbaar met eerdere geheugenlekken die algemeen bekend zijn geworden onder de naam CitrixBleed.

Citrix heeft proactief gereageerd op deze kwetsbaarheid en heeft een reeks updates uitgebracht om het lek te verhelpen.  Hoewel er tot op heden geen actief misbruik van CVE-2026-8451 is vastgesteld, waarschuwt watchTowr dat de publicatie van gedetailleerde technische informatie en een detectietool doorgaans de periode verkort voordat aanvallers daadwerkelijk pogingen tot misbruik ondernemen.

Beheerders van Citrix NetScaler-omgevingen wordt daarom met klem geadviseerd om de beschikbare updates met spoed te installeren. Daarnaast is het cruciaal om te controleren of hun NetScaler-apparaten zijn ingesteld als SAML Identity Provider, aangezien deze configuratie direct gerelateerd is aan de kwetsbaarheid.

 

Bron: watchTowr Labs

03 juli 2026 | Kritieke Citrix NetScaler kwetsbaarheid direct na bekendmaking misbruikt

Een recent ontdekte kwetsbaarheid in Citrix NetScaler ADC en Gateway, aangeduid als CVE-2026-8451, is al een dag na de publieke bekendmaking en het verschijnen van een beveiligingsupdate actief misbruikt bij aanvallen. Dit meldt cybersecuritybedrijf Lupovis in een recente analyse. De update voor het lek kwam op 30 juni beschikbaar, en de exploitatie volgde op 1 juli.

De kwetsbaarheid betreft een 'memory overread' fout, waardoor ongeauthenticeerde aanvallers in staat zijn informatie uit het geheugen van het systeem van Citrix NetScaler te stelen. Met deze gestolen informatie kunnen aanvallers verdere toegang verkrijgen en aanvallen uitvoeren. Soortgelijke kwetsbaarheden, gezamenlijk bekend als "CitrixBleed", zijn in het verleden al vaker ontdekt en ingezet bij kwaadaardige operaties.

Citrix NetScaler ADC functioneert als een server die door organisaties wordt ingezet tussen hun eigen servers en het internet. De primaire taak is het verdelen van inkomend verkeer over de beschikbare servers, om zo de snelle en goede toegankelijkheid van websites en applicaties te waarborgen. De Citrix NetScaler Gateway stelt medewerkers in staat om op afstand toegang te krijgen tot bedrijfsapplicaties, bedrijfsomgevingen en intranetten, wat het een veelgebruikte oplossing maakt voor thuiswerken. De mogelijke impact van een gecompromitteerd systeem van Citrix NetScaler kan hierdoor aanzienlijk zijn.

De kwetsbaarheid CVE-2026-8451 werd oorspronkelijk gevonden en gerapporteerd door cybersecuritybedrijf watchTowr. Dit bedrijf publiceerde een technische uitleg van het lek op dezelfde dag dat Citrix de beveiligingsupdates uitbracht. Het Nationaal Cyber Security Centrum (NCSC) heeft Nederlandse organisaties geadviseerd om de door Citrix beschikbaar gestelde beveiligingsupdate op korte termijn te installeren. Lupovis heeft binnen een dag na de openbaarmaking actief misbruik van het lek waargenomen en heeft Indicators of Compromise (IOCs) van de aanval gedeeld. De actieve exploitatie van CVE-2026-8451 is op het moment van schrijven nog niet bevestigd door Citrix of andere partijen.

 

Bron: Lupovis

03 juli 2026 | Actieve aanvallen op servers met Microsoft SharePoint via recent beveiligingslek

Het Amerikaanse cyberagentschap CISA (Cybersecurity and Infrastructure Security Agency) waarschuwt voor actieve aanvallen die misbruik maken van een recent ontdekt beveiligingslek in servers van Microsoft SharePoint. Dit lek, aangeduid als CVE-2026-45659, maakt remote code execution (RCE) mogelijk.

Microsoft bracht in de patchcyclus van mei beveiligingsupdates voor het probleem uit, maar de openbaarmaking van het bestaan van de kwetsbaarheid liet op zich wachten. Pas op 21 mei verscheen het officiële beveiligingsbulletin voor CVE-2026-45659. In eerste instantie gaf Microsoft aan dat de kans op misbruik van dit lek 'less likely' was. Echter, de waarschuwing van CISA bevestigt nu dat de kwetsbaarheid daadwerkelijk wordt ingezet bij aanvallen. Specifieke details over de aard of omvang van deze aanvallen zijn door CISA niet vrijgegeven.

De kwetsbaarheid stelt een geauthenticeerde aanvaller in staat om code uit te voeren op de SharePoint server. Dit gebeurt door middel van 'deserialization of untrusted data'. Voor een succesvolle exploitatie moet de aanvaller minimaal beschikken over 'Site Member' permissies binnen de SharePoint omgeving. Dit betekent dat niet iedereen zomaar misbruik kan maken van het lek; een zekere mate van toegang is vereist.

Organisaties die gebruikmaken van Microsoft SharePoint worden dringend geadviseerd om de relevante beveiligingsupdates zo snel mogelijk te installeren om zich te beschermen tegen deze actieve dreiging. De late communicatie van Microsoft over het bestaan van het lek, in combinatie met de nu bevestigde actieve exploitatie, onderstreept het belang van proactief patchbeheer voor kritieke systemen zoals SharePoint. Het is cruciaal dat beheerders alert blijven op de nieuwste beveiligingsadviezen en patches om de integriteit en veiligheid van hun data en systemen te waarborgen. De waarschuwing van CISA benadrukt de noodzaak voor organisaties om hun systemen continu te monitoren en te patchen tegen bekende kwetsbaarheden, vooral wanneer deze actief worden misbruikt.

 

Bron: CISA | Bron 2: msrc.microsoft.com

04 juli 2026 | Ongepatchte kwetsbaarheden in FatFs-bestandssysteem bedreigen miljoenen embedded apparaten

Beveiligingsonderzoeker runZero heeft zeven kwetsbaarheden onthuld in FatFs, een compacte bestandssysteem-bibliotheek. Deze bibliotheek stelt apparaten in staat om de FAT- en exFAT-formaten te lezen en te schrijven, die veelvuldig worden gebruikt op USB-drives en SD-kaarten. De kwetsbaarheden zijn significant omdat FatFs wijdverspreid is en wordt gebruikt in de firmware van onder meer beveiligingscamera’s, drones, industriële controllers, hardware cryptowallets en andere apparaten die draaien op real-time besturingssystemen.

Op de meest kwetsbare systemen kan een aanvaller, door een gemanipuleerde USB-drive, SD-kaart of updatebestand op een apparaat te plaatsen, het geheugen corrumperen en eigen code uitvoeren. Veel embedded apparaten missen de geheugenbescherming die te vinden is op telefoons en desktops, wat betekent dat fysieke toegang kan leiden tot volledige controle. Dit kan gevolgen hebben voor openbare kiosken, camera's met SD-sleuven, geldautomaten of stemmachines met een USB-poort.

Alle zeven kwetsbaarheden werken op een vergelijkbare manier: het apparaat probeert een opzettelijk verkeerd geformuleerd opslagvolume of firmware-image te lezen, waarna FatFs de ongeldige gegevens verkeerd afhandelt. runZero heeft de kwetsbaarheden beoordeeld met CVSS-scores variërend van gemiddeld tot hoog, zonder kritieke classificaties.

De meest prominente kwetsbaarheid is CVE-2026-6682 (CVSS 7.6, hoog), een integer overflow in de code die een FAT32-volume koppelt. Een rekenfout kan leiden tot een onjuiste bestandsgrootte, die vervolgens door de code als een geldige leeslengte wordt behandeld. Dit kan op echte hardware resulteren in geheugenbeschadiging en het uitvoeren van code. Deze kwetsbaarheid is niet alleen bereikbaar via fysieke media, maar ook via bepaalde firmware-updates.

De overige zes kwetsbaarheden zijn:

*   **CVE-2026-6687** (7.6, hoog): Een overflow in het volume-labelveld van exFAT, wat een basis biedt voor geheugenbeschadiging.

*   **CVE-2026-6688** (7.6, hoog): Lange bestandsnamen veroorzaken een overflow in de wrapper-code die veel projecten rond FatFs gebruiken, bijvoorbeeld bij een `strcpy` van `fno.fname` naar een vaste buffer. Deze is moeilijk alleen binnen FatFs te repareren.

*   **CVE-2026-6685** (6.1, gemiddeld): Een rekenfout in de cacheverwerking op gefragmenteerde volumes die stilzwijgend gegevens kan corrumperen.

*   **CVE-2026-6683** (4.6, gemiddeld): Een exFAT divide-by-zero fout die het apparaat laat crashen en in een updateproces hardware onbruikbaar kan maken. Ook bereikbaar via sommige firmware-updates.

*   **CVE-2026-6686** (4.6, gemiddeld): Een bestand dat voorbij het einde wordt uitgebreid, kan resterende gegevens van eerder verwijderde bestanden lekken.

*   **CVE-2026-6684** (4.6, gemiddeld): Een verkeerd geformuleerde GPT-partitietabel kan het apparaat laten hangen tijdens het koppelen. Dit is de enige van de zeven die stroomopwaarts is opgelost, in FatFs R0.16.

Het patchen van deze kwetsbaarheden wordt bemoeilijkt doordat FatFs wordt onderhouden door één ontwikkelaar. runZero heeft herhaaldelijk geprobeerd contact op te nemen met de beheerder en heeft JPCERT/CC ingeschakeld, maar zonder succes. Er is geen upstream-oplossing voor de geheugenbeschadigingsfouten en er is geen beveiligingsmailinglijst, waardoor vendors die FatFs gebruiken, zelf verantwoordelijk zijn voor het patchen.

runZero noemt diverse getroffen platformen, waaronder Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT en de SWUpdate-updater. Dit betekent dat het probleem zich verspreidt naar consumenten-IoT, industriële apparatuur, drones en crypto wallets.

Per 1 juli, de datum van de openbaarmaking door runZero, waren er geen aanvallen gemeld die gebruikmaakten van deze kwetsbaarheden, en sindsdien zijn er ook geen nieuwe incidenten opgedoken. Echter, exploitatiemateriaal, inclusief proof-of-concept disk images, een test harness en een werkend QEMU-gebaseerd exploitvoorbeeld, is al openbaar gemaakt door runZero.

Voor firmware-ontwikkelaars die werken met FAT- of exFAT-media, luidt het advies om de FatFs-kopie in hun product te controleren, de wrapper-code te auditeren, de manier waarop bestandsnamen en -groottes worden afgehandeld nauwkeurig te bekijken en een patch te plannen. Gebruikers van getroffen apparaten wordt geadviseerd fysieke poorten en updatekanalen als een aanvalsoppervlak te beschouwen, de toegang tot media te beperken en alert te zijn op vendor-firmware-updates.

De ontdekking van deze kwetsbaarheden past in een groeiend patroon waarbij AI-gedreven fuzzing, zoals ingezet door runZero met Visual Studio Code en GitHub Copilot, bugs vindt die handmatige audits hebben gemist. Eerder vonden Google's Big Sleep agent en autonome AI-agenten vergelijkbare bugs in SQLite en FFmpeg. runZero benadrukt dat als relatief standaard AI-pipelines deze kwetsbaarheden kunnen vinden, kwaadwillende actoren dit ook kunnen, waardoor het stilhouden van dergelijke informatie niemand beschermt. De verwachting is dat downstream-fixes jaren zullen duren, vergelijkbaar met de PixieFail-kwetsbaarheden in EDK II-firmware.

 

Bron: runZero | Bron 2: github.com

04 juli 2026 | Nieuwe 'Bad Epoll' Linux kernel kwetsbaarheid maakt root-toegang mogelijk op Linux en Android

Een recentelijk onthulde kwetsbaarheid in de Linux kernel, genaamd "Bad Epoll" (CVE-2026-46242), stelt gewone gebruikers zonder speciale privileges in staat om volledige controle over een systeem te verkrijgen met root-rechten. Deze kwetsbaarheid treft Linux desktops, servers en Android-apparaten, en er is inmiddels een fix beschikbaar.

De kwetsbaarheid "Bad Epoll" bevindt zich in hetzelfde gedeelte van de kernelcode waar eerder Anthropic's AI model Mythos een andere bug ontdekte. Hoewel de AI één fout identificeerde, miste het de "Bad Epoll" kwetsbaarheid. Onderzoeker Jaeyoung Chung was de ontdekker van "Bad Epoll" en ontwikkelde een werkende exploit.

Epoll is een standaard Linux-functionaliteit die programma's in staat stelt om meerdere bestanden of netwerkverbindingen tegelijkertijd te monitoren. Het wordt intensief gebruikt door servers, netwerkdiensten en webbrowsers en kan niet zomaar worden uitgeschakeld.

"Bad Epoll" is een "use-after-free" kwetsbaarheid, waarbij twee kernelonderdelen gelijktijdig proberen hetzelfde interne object op te ruimen. Het ene onderdeel maakt het geheugen vrij terwijl het andere er nog in schrijft. Deze korte overlap stelt een aanvaller in staat om kernelgeheugen te corrumperen en vervolgens vanuit een normaal gebruikersaccount root-toegang te verkrijgen. De timing is cruciaal; het venster waarin de botsing optreedt, is slechts ongeveer zes machine-instructies breed. Chung's exploit vergroot dit venster en herhaalt pogingen zonder crashes, waardoor in ongeveer 99% van de geteste gevallen root-toegang wordt verkregen.

Twee aspecten maken deze kwetsbaarheid extra gevaarlijk: Chung meldt dat deze kan worden geactiveerd vanuit de renderer-sandbox van Chrome, die de meeste andere kernelbugs blokkeert, en dat deze Android-apparaten kan bereiken, wat voor de meeste Linux privilege-escalatiebugs niet geldt.

Chung rapporteerde de kwetsbaarheid als een zero-day aan Google's kernelCTF-programma. Volledige technische details zijn beschikbaar in zijn openbare publicatie. Er zijn momenteel geen aanwijzingen dat de kwetsbaarheid in actieve aanvallen is misbruikt; het staat niet op CISA's lijst van bekende uitgebuiten kwetsbaarheden, en de enige werkende code is het kernelCTF proof-of-concept. Een Android-versie van de exploit is nog in ontwikkeling.

Beide bugs, "Bad Epoll" en de door Mythos gevonden CVE-2026-43074, zijn terug te voeren op een enkele wijziging in de epoll-code uit 2023. Chung zegt dat Mythos de bug CVE-2026-43074 vond, waarvoor eerder in 2026 een fix verscheen. Waarom de AI de "Bad Epoll" kwetsbaarheid miste, is niet zeker, maar Chung suggereert dat de extreem kleine timing-window en het gebrek aan duidelijke runtime-bewijs na de patch voor de eerste bug, bijdroegen aan de moeilijkheid van detectie.

Er is geen tijdelijke oplossing voor "Bad Epoll" omdat epoll niet kan worden uitgeschakeld. Gebruikers moeten de upstream commit `a6dc643c6931` toepassen of de backport van hun distributie installeren zodra deze beschikbaar is. Kernels gebouwd op versie 6.4 of nieuwer zijn kwetsbaar, tenzij de fix al is toegepast. Oudere 6.1-gebaseerde kernels, waaronder die van sommige Android-telefoons zoals de Pixel 8, zijn niet getroffen, aangezien de bug pas in versie 6.4 werd geïntroduceerd.

Deze kwetsbaarheid voegt zich bij een reeks van kernelbugs die worden gebruikt om Android te rooten, zoals "Bad Binder", "Bad IO_uring" en "Bad Spin". Het volgt ook andere recente privilege-escalatiekwetsbaarheden in Linux, zoals "Copy Fail" (CVE-2026-31431), die in april verscheen en nu op CISA's lijst van bekende uitgebuiten kwetsbaarheden staat, en de "Dirty Frag" keten.

Daarnaast is er een openbaar proof-of-concept verschenen voor CVE-2026-31694, een afzonderlijke kwetsbaarheid in de FUSE-bestandssysteemcode van de kernel, ontdekt door het AI-gedreven onderzoeksbureau Bynario. Een lokale gebruiker met FUSE-toegang kan de kernel een kwaadaardig bestandssysteem voeren en geheugen corrumperen, wat kan leiden tot root-toegang, datalekken of een crash. Deze kwetsbaarheid vormt een groter risico voor servers en containers dan voor telefoons.

 

Bron: Jaeyoung Chung | Bron 2: github.com | Bron 3: nvd.nist.gov

04 juli 2026 | Microsoft dicht kritieke rechtenlekken in Exchange Online en 365 Copilot

Microsoft heeft kritieke kwetsbaarheden verholpen in zowel Exchange Online als Microsoft 365 Copilot, zo heeft het techbedrijf bekendgemaakt. Deze lekken, die als 'Elevation of Privilege' kwetsbaarheden zijn geclassificeerd, hadden aanvallers in staat kunnen stellen hun rechten te verhogen binnen de betreffende diensten. Hoewel dit type kwetsbaarheid doorgaans niet de hoogste kritiek krijgt, zijn CVE-2026-54998 en CVE-2026-41106 wel als kritiek bestempeld door Microsoft.

De eerste kwetsbaarheid, CVE-2026-54998, bevond zich in Microsoft Exchange Online. Dit probleem werd veroorzaakt door een "incorrecte autorisatie" binnen de maildienst, wat een ongeautoriseerde aanvaller de mogelijkheid bood om over een netwerk zijn rechten te verhogen. Verdere details over de specifieke aard van de exploitatie zijn door Microsoft niet vrijgegeven in het beveiligingsbulletin. Een externe onderzoeker heeft dit lek gerapporteerd aan Microsoft.

De tweede kwetsbaarheid, CVE-2026-41106, trof Microsoft 365 Copilot. Hier was sprake van een 'url redirect naar een onbetrouwbare site', ook wel bekend als een 'open redirect'. Ook deze kwetsbaarheid had een aanvaller in staat kunnen stellen om over een netwerk zijn rechten te verhogen. In dit geval is het lek intern door Microsoft zelf ontdekt. Net als bij het Exchange Online-lek, heeft Microsoft geen gedetailleerde informatie verstrekt over hoe een aanvaller er misbruik van had kunnen maken, noch welke specifieke rechten hierbij verkregen konden worden.

Microsoft heeft inmiddels de nodige correcties doorgevoerd en stelt dat klanten geen actie hoeven te ondernemen, aangezien de problemen zijn opgelost. Het bedrijf heeft verder aangegeven niet op de hoogte te zijn van enig misbruik van deze twee kritieke kwetsbaarheden in het wild. De snelle afhandeling en de mededeling dat klanten geen handmatige stappen hoeven te ondernemen, benadrukken de proactieve benadering van Microsoft bij het beheer van beveiligingsrisico's in hun cloudproducten. De classificatie als 'kritiek' voor rechtenlekken onderstreept de potentiële impact die deze kwetsbaarheden hadden kunnen hebben, ondanks dat ze tijdig zijn gedicht.

 

Bron: Microsoft

04 juli 2026 | Kwetsbaarheden verholpen in Rancher Labs software

Rancher Labs heeft recentelijk kwetsbaarheden aangepakt die aanwezig waren in specifieke versies van hun Rancher software. Deze beveiligingsproblemen betroffen Rancher versies 2.13.0 tot en met 2.13.7, en versies 2.14.0 tot en met 2.14.3. Het verhelpen van deze kwetsbaarheden is cruciaal om de integriteit en veiligheid van systemen die gebruikmaken van Rancher te waarborgen.

Een van de geïdentificeerde problemen betrof een kwetsbaarheid in het SAML-authenticatieproces, specifiek in de Assertion Consumer Service (ACS) handler van Rancher. Dit probleem deed zich voor in versies 2.14.0 tot, maar niet inclusief, 2.14.3. De kern van deze kwetsbaarheid lag in het feit dat de ACS-handler het eenmalig gebruik van SAML-assertions niet afdwong. Hierdoor konden aanvallers die erin slaagden om geldige SAML-assertions te onderscheppen, deze herhaaldelijk gebruiken om toegang te verkrijgen. Dit gebrek aan afdwinging van eenmalig gebruik opent de deur naar man-in-the-middle aanvallen, waarbij een kwaadwillende actor tussen de communicatie van twee systemen kan komen en het authenticatieproces kan manipuleren, wat de integriteit ervan ernstig aantast.

De tweede kwetsbaarheid die door Rancher Labs is verholpen, bevond zich in de zogenaamde legacy Project Role Template Binding reconciler. Deze kwetsbaarheid was aanwezig in een breder scala aan versies, namelijk Rancher 2.13.0 tot en met 2.13.7, en 2.14.0 tot en met 2.14.3. Het probleem hier was een ontbrekende opruimstap in de reconciler. Dit betekende dat wanneer een beheerder besloot om Pod Security Admission (PSA) permissies van een gebruiker in een RoleTemplate in te trekken, deze permissies in sommige gevallen niet correct werden verwijderd of bijgewerkt. Als gevolg hiervan konden gebruikers onterecht permissies behouden die eigenlijk ingetrokken hadden moeten worden. Deze aanhoudende, ongeautoriseerde toegang kon leiden tot een escalatie van privileges, waardoor gebruikers buiten hun toegestane bereik verhoogde rechten behielden, wat een aanzienlijk beveiligingsrisico vormt voor het Rancher-beheerde cluster.

Het is van groot belang dat beheerders van Rancher-omgevingen hun systemen controleren en waar nodig updaten naar de gepatchte versies om deze beveiligingsrisico's te mitigeren en hun infrastructuur te beschermen tegen potentiële aanvallen.

 

Bron: NCSC

04 juli 2026 | Kwetsbaarheden verholpen in GitHub Enterprise Server

GitHub heeft recentelijk diverse beveiligingslekken aangepakt in zijn GitHub Enterprise Server-product, specifiek in versies ouder dan 3.21 en 3.22. Deze kwetsbaarheden kunnen leiden tot uiteenlopende risico's, variërend van het uitvoeren van kwaadaardige scripts tot ongeautoriseerde toegang tot gevoelige broncode.

Een van de ontdekte kwetsbaarheden betreft een stored cross-site scripting (XSS)-lek. Dit stelt geauthenticeerde aanvallers in staat om schadelijke JavaScript-payloads te injecteren in de titels van discussies binnen GitHub Enterprise Server. Wanneer andere gebruikers deze specifieke discussies bekijken, wordt het geïnjecteerde script uitgevoerd in hun browsers, wat potentieel kan leiden tot sessiekaping of het stelen van gevoelige informatie.

Daarnaast is er een probleem met de misrepresentatie van de gebruikersinterface vastgesteld. Hierbij werd de OAuth-scope `manage_runners:org` verborgen gehouden op het toestemmingsscherm. Als gevolg hiervan konden OAuth-applicaties, zonder expliciete kennis of intentie van de gebruiker, onbedoeld toegang verkrijgen tot functies voor het beheer van organisatie runners. Dit kan leiden tot ongewenste manipulatie van de infrastructuur voor code-uitvoering en -implementatie.

De derde belangrijke kwetsbaarheid betreft een ontbrekende autorisatiecontrole. Via het Copilot pull request description diff summary endpoint konden geauthenticeerde gebruikers toegang krijgen tot de broncode van private repositories, zelfs als zij daarvoor geen deugdelijke rechten bezaten. Dit lek vormde een direct risico op datalekken en ongeoorloofde inspectie van bedrijfseigen code.

GitHub heeft deze kwetsbaarheden inmiddels verholpen met updates. Gebruikers van GitHub Enterprise Server worden dringend geadviseerd hun installaties zo spoedig mogelijk te updaten naar een veilige versie om de risico's te mitigeren.

 

Bron: NCSC

07 juli 2026 | Kritiek path traversal lek Adobe ColdFusion actief misbruikt

Een kritiek path traversal lek in Adobe ColdFusion, aangeduid als CVE-2026-48282, wordt actief misbruikt bij aanvallen. Dit lek heeft een maximale impactscore van 10.0 en stelt aanvallers in staat om op afstand malafide code op servers uit te voeren. Het Canadese Centrum voor Cybersecurity heeft deze informatie gemeld op basis van open bronnen.

Volgens Ryan Dewhurst van cybersecuritybedrijf KEVIntel werd de kwetsbaarheid al twee uur na de bekendmaking van de details misbruikt. Adobe bracht op 30 juni beveiligingsupdates uit voor diverse kwetsbaarheden in ColdFusion, een platform voor de ontwikkeling van webapplicaties. Zes van deze lekken hadden de maximale impactscore van 10.0, waaronder CVE-2026-48282.

Deze kritieke kwetsbaarheden maken het voor ongeauthenticeerde aanvallers mogelijk om code op de ColdFusion server uit te voeren. Adobe heeft het installeren van de updates de hoogste prioriteitsscore gegeven, wat alleen gebeurt bij producten die in het verleden zijn aangevallen of een hoog risico lopen. Beheerders werden dringend geadviseerd de update zo snel mogelijk, bij voorkeur binnen 72 uur, te installeren.

Bij de publicatie van de updates was Adobe zelf nog niet op de hoogte van actief misbruik van de kwetsbaarheden, zo liet het bedrijf weten in het beveiligingsbulletin. Verdere details over de aard of omvang van de aanvallen zijn niet verstrekt.

 

Bron: Canadian Centre for Cyber Security | Bron 2: cyber.gc.ca | Bron 3: helpx.adobe.com

07 juli 2026 | KVM 'use-after-free' kwetsbaarheid in Linux kernel na zestien jaar gedicht

Een langdurige kwetsbaarheid, aangeduid als CVE-2026-53359, is recentelijk gedicht in de Linux kernel. Deze 'use-after-free' fout bevindt zich specifiek in de KVM x86 'shadow paging' functionaliteit en heeft maar liefst zestien jaar onopgemerkt bestaan, sinds de introductie in kernelversie 2.6.36 in 2010. De kwetsbaarheid maakt het mogelijk voor aanvallers om geheugenbeschadiging te veroorzaken in de host kernel, wat in het ergste geval kan leiden tot privilege-escalatie op het hostsysteem.

De kwetsbaarheid is de tweede helft van een eerder onvolledig opgelost probleem. Het betreft een mismatch in de administratie van de KVM Memory Management Unit (MMU), waardoor de kernel een structuur voor het bijhouden van paginatabellen kan vrijgeven terwijl er nog actieve verwijzingen naar bestaan. Dit opent de deur naar geheugenbeschadiging. Hoewel er op dit moment geen CVSS-score is toegekend en er geen bekende exploits in het wild zijn, wordt de kwetsbaarheid als ernstig beschouwd vanwege de potentiële impact. De oplossing is opgenomen in de stabiele kernelupdates van juli 2026.

De bug leeft specifiek in het 'shadow paging' pad van KVM. Dit pad wordt minder vaak gebruikt in moderne virtualisatie-implementaties, omdat de meeste hedendaagse Intel- en AMD-processors hardware-ondersteunde geneste paging (EPT/NPT) bieden, die KVM standaard gebruikt. Echter, 'shadow paging' komt nog steeds in beeld bij oudere hardware, bepaalde geneste virtualisatieconfiguraties, of instellingen waarbij hardware paging niet beschikbaar of uitgeschakeld is. Het triggeren van de kwetsbaarheid vereist een vrij specifieke reeks acties, waaronder een Page Directory Entry (PDE) modificatie en een 'memslot' verwijdering, operaties die gekoppeld zijn aan het beheer van de virtuele machine en het geheugen ervan. Dit maakt het niet triviaal om te misbruiken vanuit een bevoorrechte gast in elke configuratie.

Technisch gezien corrigeert de fix een scenario dat een eerdere patch (commit 0cb2af2ea66ad) niet afdekte. Die eerdere fix adresseerde een probleem waarbij `rmap_remove()` entries miste na een PDE-wijziging, omdat het 'guest frame number' (GFN) van de 'leaf shadow page-table entry' (SPTE) niet overeenkwam met het GFN dat op de eigenaar `kvm_mmu_page` was vastgelegd. De huidige kwetsbaarheid ontstaat wanneer de gewijzigde PDE naar een niet-leaf pagina wijst in plaats van een leaf. In dit geval kan het GFN wel overeenkomen, maar de 'role' (die onderscheid maakt tussen een direct toegewezen grote pagina en een 'shadowed page-table level') niet. De oorspronkelijke grote 2MB mapping creëerde een `kvm_mmu_page` met `direct=1`, terwijl de nieuwe 4KB mapping er een met `direct=0` vereist. Omdat de identiteitsvalidatie alleen op het GFN was gebaseerd, glipte de niet-overeenkomende rol erdoor, waardoor de opschoning opnieuw faalde en de kernel een `kvm_mmu_page` kon vrijgeven die nog steeds werd gebruikt. Het resultaat is een klassieke 'use-after-free', waarbij latere toegang tot de 'dangling structure' opereert op vrijgemaakt geheugen, wat de basis vormt voor geheugenbeschadiging in de host kernel en, in het ergste geval, privilege-escalatie.

De fix versterkt de controle door te vereisen dat zowel het GFN als de rol overeenkomen voordat entries als behorend tot dezelfde 'shadow page' worden behandeld. Systemen die hardware-ondersteunde paging (EPT/NPT) gebruiken, oefenen de 'shadow MMU' veel minder uit, maar de juiste reactie is nog steeds om de kernel te patchen. De getroffen kernelversies zijn 2.6.36 tot en met de pre-fix releases. De fix is opgenomen in de stabiele updates van juli 2026, waaronder versies 7.1.3, 6.18.38, 6.12.95, 6.6.144 en 6.1.177. Organisaties die KVM hosts draaien, wordt geadviseerd de kernelupdates van hun distributie van juli 2026 zo spoedig mogelijk toe te passen.

 

Bron: Deze informatie is afkomstig van een anonieme tip aan Cybercrimeinfo

07 juli 2026 | BeyondTrust dicht kritieke authenticatielekken in Remote Support en PRA

BeyondTrust heeft recentelijk updates uitgebracht om vier ernstige beveiligingslekken aan te pakken die de producten Remote Support (RS) en Privileged Remote Access (PRA) treffen. Succesvolle exploitatie van deze kwetsbaarheden zou onbevoegde aanvallers in staat kunnen stellen de controle over kwetsbare apparaten over te nemen.

De meest kritieke kwetsbaarheden zijn CVE-2026-40138 en CVE-2026-40139, beide met een CVSS-score van 9.2. Deze pre-authenticatielekken bevinden zich in het authenticatiesubsysteem van BeyondTrust Remote Support en Privileged Remote Access. Ze zijn het gevolg van onjuiste validatie van authenticatiegegevens en onvoldoende verwerking van authenticatieverzoeken. Een aanvaller op afstand, gepositioneerd in het netwerk, zou hierdoor toegangscontroles kunnen omzeilen en ongeoorloofde toegang tot het apparaat verkrijgen, inclusief accounts met verhoogde privileges. Het is echter belangrijk op te merken dat exploitatie van deze twee kwetsbaarheden afhangt van een specifieke authenticatieconfiguratie die ingeschakeld moet zijn.

Daarnaast is er CVE-2026-40140, met een CVSS-score van 8.7. Dit is een pre-authenticatielek in het netwerkcommunicatiesubsysteem, veroorzaakt door onvoldoende validatie van door de client aangeleverde invoer. Een aanvaller op afstand zou hiermee een denial-of-service (DoS) conditie kunnen veroorzaken, wat de beschikbaarheid van het apparaat beïnvloedt.

Ten slotte is CVE-2026-40141 gedicht, met een CVSS-score van 8.5. Dit lek bevindt zich in een webapplicatiecomponent van BeyondTrust Remote Support en Privileged Remote Access. Het vloeit voort uit onvoldoende validatie van door de gebruiker aangeleverde invoer. Een geauthenticeerde aanvaller met beperkte privileges zou hierdoor toegang kunnen krijgen tot onbedoelde bronnen of data buiten de geautoriseerde reikwijdte. De exploitatie van dit laatste lek is beperkt tot accounts met specifieke machtigingen.

BeyondTrust heeft alle geïdentificeerde kwetsbaarheden intern ontdekt als onderdeel van lopende beveiligingsbeoordelingen. Hierbij werd gebruik gemaakt van publiek beschikbare modellen met kunstmatige intelligentie, zoals Anthropic Claude Opus 4.8, en eigen onderzoekstools. Het bedrijf stelt dat de meest ernstige kwetsbaarheden, onder specifieke configuraties, een aanvaller op afstand zonder authenticatie in staat kunnen stellen om toegangscontroles te omzeilen en ongeautoriseerde toegang tot het apparaat te verkrijgen. Andere kwetsbaarheden kunnen leiden tot dienstverstoring, onbedoelde toegang tot data en, onder bepaalde configuraties, verhoogde toegang door een geauthenticeerde gebruiker, wat de systeemintegriteit kan aantasten.

De problemen zijn opgelost in Remote Support RS versie 25.3.3 en hoger, en Privileged Remote Access PRA versie 25.3.3 en hoger. Dit betekent dat versies 25.3.2 en lager kwetsbaar zijn. BeyondTrust heeft geen melding gemaakt van actieve exploitatie van deze specifieke kwetsbaarheden in het wild. Echter, beveiligingslekken in RS- en PRA-producten, zoals CVE-2024-12356 en CVE-2026-1731, zijn in het verleden herhaaldelijk misbruikt om webshells en backdoors te implementeren. Dit onderstreept de noodzaak voor gebruikers om snel de beschikbare fixes toe te passen.

 

Bron: BeyondTrust

08 juli 2026 | CISA voegt drie kwetsbaarheden toe aan KEV-catalogus, waaronder in JoomShaper SP Page Builder

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft recentelijk drie nieuwe kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalogus. Deze toevoeging, bekendgemaakt op 7 juli 2026, is gebaseerd op concreet bewijs van actieve exploitatie door kwaadwillende cyberactoren. De betreffende kwetsbaarheden zijn geïdentificeerd met de volgende CVE-nummers en beschrijvingen:

Allereerst betreft het CVE-2026-48908, een kwetsbaarheid in JoomShaper SP Page Builder. Deze maakt onbeperkt uploaden van bestanden met gevaarlijke typen mogelijk, wat aanvallers kan toestaan om schadelijke code op de server te plaatsen. Ten tweede is er CVE-2026-55255, een autorisatie-bypass kwetsbaarheid in Langflow. Deze maakt misbruik van een door de gebruiker te controleren sleutel, waardoor aanvallers de authenticatie kunnen omzeilen en ongeautoriseerde toegang kunnen verkrijgen. Tot slot is CVE-2026-56290 toegevoegd, een kwetsbaarheid in Joomlack Page Builder met onjuiste toegangscontrole, die aanvallers in staat stelt toegang te krijgen tot functies of gegevens waarvoor zij geen rechten zouden moeten hebben.

CISA benadrukt dat dit soort kwetsbaarheden veelvoorkomende aanvalsvectoren zijn en aanzienlijke risico's vormen voor zowel federale instanties als andere organisaties. De Binding Operational Directive (BOD) 26-04, getiteld "Prioritizing Security Updates Based on Risk", stelt strikte eisen aan het kwetsbaarheidsbeheer voor Amerikaanse federale civiele uitvoerende instanties (FCEB). Deze richtlijn onderstreept het belang van de KEV Catalogus en verplicht federale instanties om snel prioriteit te geven aan het herstellen van kwetsbaarheden met een hoog risico, met name die welke in de KEV Catalogus zijn opgenomen en die totale controle over een systeem kunnen verschaffen na exploitatie. Bovendien vereist BOD 26-04 dat agencies controleren of hun systemen mogelijk al gecompromitteerd waren voordat de patch werd toegepast.

Hoewel BOD 26-04 specifiek gericht is op FCEB-instanties, moedigt CISA alle organisaties wereldwijd aan om een risicogebaseerde aanpak voor kwetsbaarheidsbeheer te hanteren en de remediëring van kwetsbaarheden uit de KEV Catalogus te prioriteren. CISA zal de catalogus blijven aanvullen met kwetsbaarheden die voldoen aan de gestelde criteria, waaronder een CVE-ID, bewijs van actieve exploitatie en duidelijke mitigatierichtlijnen. Organisaties die op de hoogte zijn van een actief misbruikte kwetsbaarheid die nog niet in de catalogus staat, kunnen deze indienen via het KEV Nomination Form van CISA voor mogelijke opname.

 

Bron: CISA | Bron 2: cve.org

08 juli 2026 | Hoge GhostLock kwetsbaarheid in Linux kernel al 15 jaar onopgemerkt

Onderzoekers van Nebula Security hebben GhostLock (CVE-2026-43499) onthuld, een vijftien jaar oude kwetsbaarheid in de Linux kernel. Deze fout stelt elke lokaal ingelogde gebruiker in staat om volledige root-toegang te verkrijgen op een onbeveiligde machine en kan ook worden misbruikt om uit containers te ontsnappen. De kwetsbare code is sinds 2011 standaard onderdeel van vrijwel elke gangbare Linux-distributie. Voor misbruik zijn geen speciale rechten, ongebruikelijke instellingen of netwerktoegang vereist; gewone threading-aanroepen vanuit een lokaal programma volstaan.

Nebula Security heeft een werkende exploit ontwikkeld die in tests 97% betrouwbaar bleek. Google beloonde de ontdekking met $92.337 via het kernelCTF bugbountyprogramma. Hoewel er geen gevallen van misbruik in de praktijk bekend zijn, heeft Nebula de exploitcode openbaar gemaakt, wat de urgentie van patching verhoogt.

De kwetsbaarheid is van het type use-after-free en ontstaat door een timingfout in het opschoonproces van de kernel. In een specifiek scenario, wanneer een vergrendelingsoperatie vastloopt, wordt een opschoonstap op het verkeerde moment uitgevoerd. Dit wist een record van de verkeerde taak, waardoor de kernel een "stale pointer" vasthoudt, een verwijzing naar reeds vrijgegeven geheugen. Door deze fout slim te combineren, kan een aanvaller volledige controle verkrijgen en eigen code als rootgebruiker uitvoeren. Dit proces duurde op testmachines ongeveer vijf seconden.

De kwetsbaarheid, met een CVSS-score van 7.8 (hoog), is in april 2026 gepatcht (patch-ID 3bfdc63936dd), en distributies zijn bezig met het uitrollen van updates. Het is belangrijk om de meest recente kernelversie te installeren, aangezien de oorspronkelijke fix een aparte crashbug (CVE-2026-53166) introduceerde. Er is geen complete workaround; patching is de primaire oplossing. Gebruikers van bijvoorbeeld Ubuntu 24.04, 22.04 en 20.04 LTS moeten extra alert zijn, aangezien deze versies begin juli nog als kwetsbaar of 'in behandeling' stonden. Prioriteit moet liggen bij het patchen van gedeelde machines, machines met meerdere tenants, cloudservers, containers en CI-runners.

GhostLock is een van meerdere privilege-escalatiebugs in de Linux kernel die dit jaar zijn ontdekt, vaak met behulp van geautomatiseerde tools zoals Nebula's door AI gestuurde VEGA. Andere voorbeelden zijn Bad Epoll (CVE-2026-46242), die ook root-toegang verschaft en op Android werkt, en Copy Fail (CVE-2026-31431), die al op de CISA-lijst staat van kwetsbaarheden die in de praktijk worden misbruikt.

GhostLock is tevens de tweede helft van een aanvalsketen die Nebula IonStack noemt. De eerste helft, CVE-2026-10702, is een kwetsbaarheid in Firefox die code-uitvoering en sandbox-ontsnapping mogelijk maakt. Gecombineerd met GhostLock leidt dit tot volledige root-toegang. Nebula heeft de volledige keten gedemonstreerd op Firefox voor Android, van een klik op een kwaadaardige link tot volledige controle. Dit benadrukt de ernst van een lokaal-alleen kernelbug, die in combinatie met een browserexploit een compromittering op afstand kan worden.

 

Bron: Nebula Security | Bron 2: github.com | Bron 3: nvd.nist.gov

08 juli 2026 | Uniciteit GitHub's 'Verified' badge betwist door onderzoek Carnegie Mellon

Een recente voorpublicatie van Carnegie Mellon University werpt vragen op over de betrouwbaarheid van de groene "Verified" badge op GitHub. Deze badge, die aan code wordt toegekend, wordt verondersteld twee belangrijke garanties te bieden, dat een vertrouwde auteur de code heeft ondertekend en dat de bijbehorende ID een unieke digitale vingerafdruk is voor die specifieke code. Echter, volgens het onderzoek van Jacob Ginesin, verbonden aan Carnegie Mellon, blijkt de tweede belofte, die van de unieke vingerafdruk, niet stand te houden.

De "Verified" badge is een essentieel kenmerk voor ontwikkelaars en organisaties die afhankelijk zijn van de integriteit en authenticiteit van open-source software. Het is bedoeld om vertrouwen te creëren dat de code afkomstig is van de geclaimde bron en dat deze niet is gemanipuleerd. Ginesin's bevindingen suggereren dat hoewel de ondertekening door een vertrouwde auteur mogelijk correct is, de veronderstelde uniciteit van de identificatie niet gegarandeerd kan worden. Dit betekent dat de ID, die als een unieke 'vingerafdruk' voor de code zou moeten dienen, in bepaalde omstandigheden niet uniek is.

Deze discrepantie kan potentieel leiden tot verwarring of misleiding over de exacte herkomst of versie van code, wat implicaties kan hebben voor de supply chain security van softwareprojecten. Hoewel de aard van de dreiging die hieruit voortvloeit nog onbekend is, benadrukt het onderzoek het belang van een dieper begrip van de onderliggende mechanismen van codeverificatie op platforms zoals GitHub. Het incident onderstreept de noodzaak voor ontwikkelaars en gebruikers om zich bewust te zijn van de beperkingen van dergelijke verificatiebadges en mogelijk aanvullende controles uit te voeren.

 

Bron: Carnegie Mellon

08 juli 2026 | Kritieke kwetsbaarheid in Google Dialogflow CX chatbots ontdekt

Onderzoekers van beveiligingsbedrijf Varonis hebben een kritieke kwetsbaarheid ontdekt in Google's Dialogflow CX, genaamd "Rogue Agent". Deze kwetsbaarheid had een aanvaller met bewerkingsrechten op één agent die Code Blocks gebruikt, in staat kunnen stellen om andere Code Block-enabled agenten binnen hetzelfde Google Cloud-project te compromitteren. Dit opende de deur voor het uitlezen van live gesprekken, het stelen van door gebruikers gedeelde gegevens en het versturen van door de aanvaller opgestelde berichten, zoals verzoeken om wachtwoorden opnieuw in te voeren.

De kwetsbaarheid trof uitsluitend organisaties die hun agenten hadden gebouwd met Dialogflow's Playbooks en aangepaste Code Blocks, waarmee ontwikkelaars eigen Python-code kunnen toevoegen. De aanval was geen aanval op afstand zonder authenticatie. Het benutten van de kwetsbaarheid vereiste de `dialogflow.playbooks.update` toestemming op een dergelijke agent, wat de realistische aanvaller beperkt tot een kwaadwillende insider of een gecompromitteerd ontwikkelaarsaccount. Eenmaal binnen kon de aanvaller echter toegang krijgen tot elke agent in het project. Google heeft de kwetsbaarheid inmiddels verholpen, en zowel Varonis als Google geven aan dat er geen aanwijzingen zijn dat de kwetsbaarheid ooit in een echte aanval is misbruikt.

De kern van de kwetsbaarheid lag in het feit dat alle agenten die Code Blocks gebruiken binnen hetzelfde Google Cloud-project één gedeelde instantie van een door Google beheerde Cloud Run-omgeving delen. Wanneer een agent een Code Block uitvoert, wordt de code van de ontwikkelaar toegevoegd aan interne installatiecode en doorgegeven aan Python's `exec()`-functie. Varonis ontdekte dat het bestand dat deze omkapseling uitvoert, `code_execution_env.py`, met schrijfrechten in de gedeelde omgeving aanwezig was.

Door deze schrijfrechten kon een enkel Code Block het bestand `code_execution_env.py` vervangen. Een aanvaller kon een gemodificeerd bestand downloaden van een door de aanvaller beheerde server en het originele bestand in de draaiende container overschrijven. Vanaf dat moment werd de versie van de aanvaller uitgevoerd voor elke Code Block-executie over alle agenten die die omgeving deelden. Dit gaf de aanvaller dezelfde toegang tot conversatiegeschiedenis, sessiedetails en de mogelijkheid om berichten te versturen. Zo konden gesprekken worden gelezen, stilzwijgend naar de server van de aanvaller worden gestuurd en kon de bot phishingsberichten plaatsen. Om de sporen te wissen, kon de aanvaller het originele Code Block in de Dialogflow-console herstellen, wat echter alleen de weergave in de console wijzigde, niet de reeds overschreven code in de container.

Varonis rapporteerde ook twee gerelateerde problemen die geen bestands-overschrijving vereisten. Ten eerste had de Code Block-omgeving onbeperkte uitgaande internettoegang. Met behulp van de ingebouwde `urllib`-bibliotheek konden onderzoekers gegevens rechtstreeks naar een externe server sturen en commando's ontvangen. Varonis stelt dat dit de VPC Service Controls omzeilt, de perimeter van Google Cloud die bedoeld is om te voorkomen dat gegevens beschermde services verlaten. De omgeving bevindt zich buiten die perimeter en kan het open internet bereiken, waardoor het een kanaal wordt voor zowel gegevensdiefstal als afstandsbediening.

Ten tweede, en minder ernstig, exposeerde de omgeving de Instance Metadata Service (IMDS), een normaal gesproken intern eindpunt dat cloudcredentials uitdeelt. Een query hierop retourneerde een token voor een serviceaccount van Google met lage privileges. Hoewel het directe risico beperkt was, is het zorgwekkend dat een sandbox voor code-uitvoering de IMDS überhaupt zou moeten kunnen bereiken.

De overschrijving van het bestand vond plaats binnen de omgeving van Google, waar klanten geen zicht op hebben. Cloud Logging registreerde de bestandsverandering of de geïnjecteerde code niet, wat het voor klanten moeilijk maakt om de aanval te detecteren. Varonis heeft de kwetsbaarheid in november 2025 via het Vulnerability Reward Program van Google gemeld. Google leverde een initiële fix in april 2026 en heeft de kwetsbaarheid in juni 2026 volledig opgelost, ongeveer zeven maanden na de melding. Er is geen CVE-nummer toegekend.

Voor organisaties die vóór de fix Dialogflow CX-agenten met Code Block Playbooks hebben gebruikt en willen controleren of ze niet zijn aangevallen, wordt aanbevolen om te beginnen met toegangscontrole. De `dialogflow.playbooks.update`-toestemming is het belangrijkste toegangspunt, dus controleer welke rollen en accounts deze bezitten. Controleer de `DATA_WRITE` auditlogboeken voor de Dialogflow API op onverwachte playbook-updates en correleer deze met ongebruikelijke gebruikers, IP-adressen of toegangstijden. Voer een Cloud Logging-query uit op mislukte gebruikersverzoeken, waarbij foutmeldingen uitzonderingen kunnen onthullen die door kwaadaardige Code Blocks zijn gegenereerd. Controleer in de Dialogflow-console de Playbooks voor elke agent en bevestig dat elk Code Block is goedgekeurd.

Deze kwetsbaarheid verschilt van veel recente AI-beveiligingsfouten die de modellen zelf misleiden (zoals promptinjectie). De "Rogue Agent"-kwetsbaarheid misbruikte een normale ontwikkelaarsfunctie en een gedeelde, onzichtbare runtime, bereikbaar met een gewone bewerkingsrechten. Dit benadrukt dat een recht dat lijkt op een recht om content te bewerken, in feite een recht op code-uitvoering kan zijn.

 

Bron: Varonis | Bron 2: microsoft.com

08 juli 2026 | Verborgen admin achterdeur in Tenda routerfirmware omzeilt wachtwoordcontrole (CVE-2026-11405)

Tenda routerfirmware bevat een ongedocumenteerde authenticatie achterdeur (CVE-2026-11405) die aanvallers volledige administratieve controle over de webbeheer interface van apparaten kan geven zonder geldige inloggegevens. Dit is onthuld in een advies van CERT/CC, dat de kwetsbaarheid VU#213560 heeft toegekend en op 6 juli 2026 heeft gepubliceerd. Tenda is een veelgebruikte leverancier van netwerkapparatuur voor thuisgebruik en kleine bedrijven, wat deze kwetsbaarheid extra ernstig maakt. Er is momenteel nog geen patch beschikbaar van de leverancier om dit probleem te verhelpen.

De kwetsbaarheid, geclassificeerd onder CWE-912 (verborgen functionaliteit) en CWE-288 (authenticatie omzeiling via een alternatief kanaal), bevindt zich in de `login()`-functie van de `/bin/httpd` webserver binary van het apparaat. Normaal gesproken controleert deze functie het ingevoerde wachtwoord met behulp van hashing op basis van MD5. Echter, bij een mislukte wachtwoordverificatie activeert de code een alternatief pad. In plaats van de login direct te weigeren, roept het de functie `GetValue("sys.rzadmin.password")` aan. Deze functie haalt een afzonderlijke wachtwoordwaarde op uit de apparaatconfiguratie. Vervolgens wordt een directe platte tekst vergelijking uitgevoerd tussen deze configuratiewaarde en het door de gebruiker ingediende wachtwoord. Als deze twee waarden overeenkomen, verleent de applicatie beheerderstoegang (met `role=2`) en wordt een geldige sessie met verhoogde privileges tot stand gebracht. Dit betekent dat iedereen die de webinterface kan bereiken en de `sys.rzadmin.password`-waarde kent of kan achterhalen, toegang krijgt als beheerder, volledig buiten het normale inlogsysteem om.

De volgende firmware builds zijn door CERT/CC als kwetsbaar aangemerkt, voor Tenda FH1201 betreft dit US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD; voor Tenda W15E is het US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE; voor Tenda AC10 gaat het om US_AC10V1.0re_V15.03.06.46_multi_TDE01; voor Tenda AC5 is US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 kwetsbaar; en voor Tenda AC6 V2.0 betreft het US_AC6V2.0RTL_V15.03.06.51_multi_T. Gezien de gedeelde codebasis van Tenda producten, wordt aangeraden om ook andere Tenda modellen en firmware builds met argwaan te behandelen, zelfs als ze niet expliciet zijn vermeld. Gebruikers moeten de CERT/CC melding in de gaten houden voor updates.

Tot op heden zijn er geen bevestigde meldingen van actieve exploits in het wild of openbare proof-of-concept codes, en deze CVE is niet opgenomen in de CISA KEV catalogus. Ondanks dit goede nieuws, is de afwezigheid van een patch van Tenda zorgwekkend. Dit betekent dat de periode tot een eventuele toekomstige wapening van de kwetsbaarheid volledig moet worden opgevangen door configuratie beveiliging. Gezien de snelheid waarmee router achterdeuren historisch worden opgenomen in geautomatiseerde scanning en tools voor botnets zodra details openbaar zijn, wordt getroffen eigenaren geadviseerd om nu actie te ondernemen.

Aangezien er geen patch beschikbaar is, adviseren CERT/CC en de algemene richtlijnen voor router beveiliging verdedigingsmaatregelen op basis van configuratie. Ten eerste dient extern webbeheer te worden uitgeschakeld, wat betekent dat administratie aan de WAN-zijde of internetgerichte administratie gedeactiveerd moet worden zodat de webinterface niet van buitenaf via het netwerk kan worden bereikt. Dit blokkeert de gevaarlijkste, externe versie van de aanval. Ten tweede moet het standaard LAN IP-adres worden gewijzigd, omdat het wijzigen van het standaard beheeradres de kans op triviale ontdekking door geautomatiseerde scanners en opportunistische tools op het lokale netwerk vermindert. Ten slotte is het raadzaam de toegang te beperken en te segmenteren, wat inhoudt dat de beheerinterface beperkt wordt tot een kleine set van vertrouwde hosts en onvertrouwde of gastapparaten geïsoleerd worden.

 

Bron: CERT/CC

08 juli 2026 | Nieuwe kwetsbaarheid in Linux maakt VM-ontsnapping en hostovername mogelijk

Op 7 juli 2026 is een kritieke kwetsbaarheid in de kernel van Linux ontdekt die aanvallers in staat stelt om vanuit een gast virtuele machine (VM) code uit te voeren op de onderliggende host en deze zo over te nemen. Het probleem, dat de aanduiding CVE-2026-53359 heeft gekregen en bekendstaat als Januscape, is een kwetsbaarheid van het type use-after-free in de KVM hypervisor. Deze kwetsbaarheid kan leiden tot een denial of service of remote code execution. Beveiligingsonderzoeker Hyunwoo Kim, die de kwetsbaarheid ontdekte, benadrukt de unieke aard ervan, het is de eerste KVM escape die zowel op AMD- als Intel-architecturen werkt. Eerdere VM-escapes waren beperkt tot één specifieke architectuur.

KVM, of Kernel-gebaseerde Virtual Machine, is een virtualisatieoplossing die al lange tijd deel uitmaakt van de Linux-kernel en het draaien van meerdere virtuele machines, bijvoorbeeld met Linux of Windows, mogelijk maakt. Om misbruik van Januscape mogelijk te maken, is het een voorwaarde dat de host 'nested virtualization' ondersteunt.

Hyunwoo Kim licht de potentiële impact toe: "Een aanvaller die een enkele instantie op een publieke cloud heeft gehuurd, kan een kernel panic op de host veroorzaken en zo alle andere VM's op dezelfde fysieke machine uit de lucht halen, of code met rootrechten op de host uitvoeren en zo de host en alle gast-VM's die erop draaien overnemen." Kim is geen onbekende in de cybersecuritywereld; hij ontdekte eerder ook de Dirty kwetsbaarheid in Frag in Linux.

De onderzoeker heeft een proof-of-concept exploit beschikbaar gesteld die een kernel panic op de host kan veroorzaken. Een exploit die een ontsnapping vanuit de gast-VM mogelijk maakt, zal op een later moment worden vrijgegeven. Voor het overnemen van de onderliggende host moet de aanvaller wel rootrechten binnen zijn eigen virtuele machine hebben. In scenario's waarin dit niet het geval is, zou Januscape gecombineerd kunnen worden met een andere kwetsbaarheid, zoals Dirty Frag, om de benodigde rechten te verkrijgen. Inmiddels zijn er beveiligingsupdates uitgebracht om deze kwetsbaarheid te verhelpen.

 

Bron: Hyunwoo Kim | Bron 2: github.com | Bron 3: nvd.nist.gov

08 juli 2026 | Kritieke kwetsbaarheid in AI-platform Writer kon leiden tot accountovername

Onderzoekers op het gebied van cybersecurity hebben details bekendgemaakt van een inmiddels gepatchte, kritieke kwetsbaarheid in de sessie-isolatie van Writer, een enterprise AI-platform voor generatieve kunstmatige intelligentie. Deze kwetsbaarheid kon leiden tot compromittering tussen tenants. De kwetsbaarheid, die met één klik te misbruiken is, heeft de codenaam WriteOut gekregen van het Sand Security Research team.

Volgens een rapport van het cybersecuritybedrijf Sand Security kon een buitenstaander zonder enige toegang een organisatie op het AI-platform Writer overnemen, door alleen een link te gebruiken. Dit betekent dat de kwetsbaarheid misbruikt kon worden om een Writer account van een slachtoffer over te nemen. Hiermee kregen aanvallers toegang tot privéchats, documenten en andere gevoelige gegevens, waaronder die met betrekking tot agents, configuraties, privémodellen, connectoren en de inloggegevens van grote taalmodellen (LLM). In het ergste geval kon dit leiden tot administratieve controle, afhankelijk van de rol van het slachtoffer. Een belangrijk aspect van het lek was dat de aanvaller en het slachtoffer niet tot dezelfde organisatie hoefden te behoren.

Een aanvaller kon een agent aanmaken in zijn eigen Writer account en een link voor een live preview delen. Dit was voldoende om de kwetsbaarheid te activeren en zo het account te kapen van een slachtoffer dat op de link klikte en ingelogd was met zijn eigen sessie. Sand Security stelde dat een aanvaller de beheerde sandbox van Writer voor kunstmatige intelligentie kon misbruiken om sessies te verzamelen die toebehoorden aan volledig afzonderlijke bedrijven, en vervolgens binnen elk van deze bedrijven als een echte gebruiker kon handelen, zonder voorafgaande toegang.

WriteOut ondermijnde ook het model van gedeelde verantwoordelijkheid, omdat het de tenant-isolatiebeveiliging doorbrak door gebruik te maken van de functionaliteit voor live previews van Writer. Deze functionaliteit stelt gebruikers in staat om de applicatie te bekijken via het framework van Writer.

De aanvalsketen speelde zich als volgt af:

1. Een aanvaller bouwt een agent met een live preview en deelt de openbare preview-link.

2. Wanneer een ingelogde Writer-gebruiker die link opent, voegt de browser de Writer-sessiecookie toe aan het verzoek.

3. De previewproxy stuurt die cookie naar de sandbox van de aanvaller.

4. De code binnen de door de aanvaller gecontroleerde sandbox leest de doorgestuurde sessietoken en exfiltreert deze.

5. De aanvaller hergebruikt de token en verkrijgt controle over het Writer account van het slachtoffer.

Doordat een aanvaller zijn vooraf gebouwde kwaadaardige agent kon instrueren om code uit te voeren binnen de gecontroleerde, beheerde sandbox, was het mogelijk om het geheugen van het sandbox-proces te lezen, de geëxfiltreerde sessietoken van het slachtoffer te herstellen en deze naar een door de aanvaller beheerde server te verzenden. Na verantwoordelijke openbaarmaking heeft Writer het probleem aangepakt door te voorkomen dat de sessiecookie van de gebruiker naar sandbox-previews wordt doorgestuurd en door deze naar een geïsoleerde oorsprong te verplaatsen.

Sand Security merkte op dat Writer niet onzorgvuldig was geweest; er waren wel degelijk beveiligingsmaatregelen. Filtering aan de invoerkant probeerde te voorkomen dat gebruikers omgevingsvariabelen konden lezen of overduidelijk kwaadaardige code konden indienen. Het probleem zat in waar deze controles naar keken, de instructie, niet het gedrag tijdens uitvoering. Het omzeilen van de beveiliging was vrij eenvoudig, in plaats van de payload direct in te voegen, werd de agent geïnstrueerd om een script op afstand op te halen en uit te voeren. De beveiliging zag een goedaardig 'download en uitvoer'-verzoek, en de eigenlijke exploit-logica verscheen helemaal niet in de prompt.

 

Bron: Sand Security

08 juli 2026 | Kritieke kwetsbaarheden in Hoymiles zonnepaneelomvormers maken overname op afstand mogelijk

De omvormers van zonnepanelen van de Chinese fabrikant Hoymiles bevatten "gevaarlijke kwetsbaarheden" die het mogelijk maken de apparaten op afstand over te nemen. Dit heeft de Duitse Chaos Computer Club (CCC) gemeld, één van de oudste nog actieve hackersclubs. Een aanvaller kan hierdoor de omvormers opnieuw instellen, de firmware verwijderen of ze met malware infecteren. Volgens de CCC zijn er geen updates beschikbaar om deze problemen te verhelpen.

De kwetsbaarheid zit onder meer in de cloudfunctie van de omvormer. Wanneer deze functie is ingeschakeld, communiceert de omvormer via onbeveiligde protocollen. Voor het op afstand besturen van de omvormer is een geheime sleutel vereist. Standaard is deze sleutel het serienummer van de omvormer. Het meest zorgwekkende aspect is dat elke omvormer dit serienummer onversleuteld uitzendt. Dit betekent dat derden die zich in de omgeving van de omvormer bevinden, het serienummer kunnen opvangen met een goedkope radiomodule. Zodra het serienummer is verkregen, is het voor hen mogelijk de betreffende omvormers te bedienen en te manipuleren.

De Chaos Computer Club heeft Hoymiles naar eigen zeggen gewaarschuwd voor de tekortkomingen, maar de fabrikant heeft niets met de meldingen gedaan. Hierdoor blijven de apparaten kwetsbaar. De CCC adviseert eigenaren van deze omvormers ervan uit te gaan dat hun installatie door iedereen in de buurt te bedienen is. De hackersclub dringt er bij de Europese Unie op aan om apparaten te verbieden waarbij het mogelijk is om zonder enige vorm van authenticatie firmware updates te installeren, om zo dergelijke risico's in de toekomst te voorkomen.

 

Bron: Chaos Computer Club

08 juli 2026 | Kritieke lekken in Ubiquiti UniFi maken overname op afstand mogelijk

Netwerkfabrikant Ubiquiti heeft een waarschuwing uitgegeven voor meerdere kritieke lekken in zijn UniFi-productlijn, die aanvallers in staat stellen om apparaten op afstand over te nemen. In totaal zijn er updates uitgebracht voor 25 verschillende kwetsbaarheden. Zeven van deze beveiligingslekken zijn als kritiek aangemerkt, waarvan vier een CVSS-impactscore van 9.9 hebben en één zelfs de maximale score van 10.0 op een schaal van 1 tot en met 10 bereikt.

De meest ernstige kwetsbaarheid, met een CVSS-score van 10.0, is CVE-2026-50746. Dit probleem bevindt zich in de UniFi Connect app en kan door een aanvaller worden misbruikt om commando's op het hostapparaat uit te voeren. Daarnaast zijn er vier kwetsbaarheden met een 9.9-score die eveneens ernstige risico's met zich meebrengen. Het betreft een SQL Injection-lek in de UniFi Talk app (CVE-2026-50747), een fout met de invoervalidatie in de UniFi Access app (CVE-2026-50748) en in UniFi OS (CVE-2026-54402), en een Server-Side Request Forgery (SSRF)-kwetsbaarheid in de UniFi Protect app (CVE-2026-55115). Via al deze lekken kunnen aanvallers commando's of code op het host-systeem uitvoeren.

Een andere significante kwetsbaarheid die is ontdekt, is een path traversal-lek in UniFi OS (CVE-2026-54403). Dit lek stelt een aanvaller in staat om de authenticatie van de betreffende apparaten te omzeilen. UniFi OS is het besturingssysteem dat op de apparaten van Ubiquiti draait. Het Nationaal Cyber Security Centrum (NCSC) heeft benadrukt dat deze kwetsbaarheden aanwezig zijn in applicaties en platformen die worden gebruikt voor netwerkbeheer, toegangscontrole, videosurveillance en beveiligingsmonitoring binnen de UniFi-productlijn. Het Amerikaanse cyberagentschap CISA meldde onlangs dat kwetsbaarheden in UniFi OS voor het eerst bij aanvallen zijn misbruikt, wat de urgentie van het installeren van de beschikbare updates onderstreept.

 

Bron: Ubiquiti | Bron 2: advisories.ncsc.nl | Bron 3: community.ui.com

08 juli 2026 | Kritiek authenticatielek in Gitea actief onderzocht door aanvallers (CVE-2026-20896)

Een kritieke kwetsbaarheid in Gitea, een open-source Git-service, met de aanduiding CVE-2026-20896, stelt aanvallers in staat om authenticatie volledig te omzeilen. De kwetsbaarheid heeft een CVSS-score van 9.8, wat duidt op een ernstig risico. Het probleem treft specifiek de officiële Gitea Docker-images tot en met versie 1.26.2, mits reverse-proxy-authenticatie is ingeschakeld.

De oorzaak van het lek ligt in een standaardconfiguratie waarbij de parameter `REVERSE_PROXY_TRUSTED_PROXIES` standaard op een sterretje (`*`) stond. Dit betekende dat elk bron IP-adres werd vertrouwd als een legitieme reverse proxy. Een aanvaller die de HTTP-poort van de container kon bereiken, kon hierdoor eenvoudig de HTTP-header `X-WEBAUTH-USER` vervalsen. Dit maakte het mogelijk om zich voor te doen als elke bekende gebruiker op het systeem, inclusief accounts met beheerdersrechten zoals 'admin' of 'gitea_admin', zonder dat een wachtwoord, token of extra authenticatiefactor nodig was. Dit komt neer op een volledige omzeiling van de toegangscontrole.

Gitea heeft de kwetsbaarheid inmiddels verholpen met de releases van versie 1.26.3 en 1.26.4. Beheerders wordt dringend geadviseerd om de parameter `REVERSE_PROXY_TRUSTED_PROXIES` te beperken tot 'localhost' in hun configuratie. Inmiddels is er een openbare proof-of-concept en een checker beschikbaar, wat de kans op misbruik vergroot. Beveiligingsonderzoekers schatten dat ongeveer 6.200 Gitea servers via het internet bereikbaar waren en potentieel kwetsbaar zijn geweest. Dertien dagen na de openbaarmaking van de kwetsbaarheid namen onderzoekers de eerste verkenning door aanvallers waar, waarbij deze vroege reconnaissance kon worden herleid tot een ProtonVPN-uitgangsnode. Dit onderstreept de urgentie voor beheerders om hun Gitea-installaties te patchen.

 

Bron: Gitea

09 juli 2026 | Nieuwe 'GhostApproval' kwetsbaarheid bedreigt AI-codeerassistenten met RCE

Een recent onthuld kwetsbaarheidspatroon, genaamd "GhostApproval", heeft een kritieke beveiligingsfout blootgelegd in zes veelgebruikte codeerassistenten met AI. Het betreft Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity en Windsurf. Deze kwetsbaarheid stelt kwaadwillende repositories in staat om veiligheidscontroles met menselijke tussenkomst te omzeilen en mogelijk remote code execution (RCE) te bereiken op de machines van ontwikkelaars.

Onderzoekers van Wiz ontdekten GhostApproval, dat misbruik maakt van een bedrieglijk eenvoudige maar impactvolle techniek, namelijk het volgen van symbolische links (CWE-61). Een symbolische link, of 'symlink', is een aanwijzer in het bestandssysteem die een pad stilzwijgend naar een ander pad omleidt. Hoewel deze techniek al decennia wordt misbruikt in scenario's zoals Docker-escapes (CVE-2024-21626), npm-pakketbeheerders (CVE-2021-32803) en escalatie van privileges in Linux, vertegenwoordigt de toepassing ervan op codeerassistenten met AI een nieuwe en systematische aanvalsoppervlakte.

De aanval is elegant in zijn eenvoud. Een aanvaller creëert een kwaadaardige repository die een symlink bevat, bijvoorbeeld `project_settings.json` wijzend naar `~/.ssh/authorized_keys`. Wanneer een slachtoffer de repository kloont en de codeerassistent met AI vraagt om de 'werkruimte in te stellen', volgt de assistent de symlink en schrijft de publieke SSH-sleutel van de aanvaller direct naar het `authorized_keys`-bestand van het slachtoffer. Het resultaat is persistente SSH-toegang zonder wachtwoord tot de machine van de ontwikkelaar.

Wat GhostApproval verheft boven een simpele symlink-exploit, is de laag van misleiding in de gebruikersinterface (CWE-451). Het meest opvallende voorbeeld werd waargenomen bij Anthropic's Claude Code. Tijdens tests gaf de interne redenering van de assistent expliciet aan: "Ik zie dat `project_settings.json` eigenlijk een zsh-configuratiebestand is." Toch vroeg de bevestigingsprompt aan de gebruiker eenvoudigweg: "Deze bewerking toepassen op `project_settings.json`?" De assistent wist de werkelijke bestemming, maar de gebruiker niet. Dit transformeert een sandbox-bypass in een bypass van geïnformeerde toestemming, waardoor de menselijke controle als veiligheidsnet een loze formaliteit wordt.

Drie leveranciers hebben de kwetsbaarheid snel gepatcht: AWS, Cursor en Google. AWS heeft het probleem opgelost in language server versie 1.69.0, die op 27 mei 2026 werd geïmplementeerd, en kende CVE-2026-12958 toe. De update wordt automatisch geleverd, en klanten kunnen deze activeren door hun IDE opnieuw te laden. Cursor bracht zijn fix uit in versie 3.0 op 5 juni 2026, onder CVE-2026-50549. Google implementeerde zijn fix op 22 mei 2026 en beoordeelt nog of een CVE moet worden uitgegeven.

Augment en Windsurf erkenden de rapporten, maar gaven geen verdere updates ten tijde van de publicatie van Wiz. De pre-autorisatievariant van Windsurf was bijzonder gevaarlijk. De assistent schreef naar de schijf vóórdat het Accept/Reject-dialoogvenster verscheen, wat betekende dat het bevestigingsvenster functioneerde als een 'ongedaan maken'-knop in plaats van een autorisatiepoort.

Anthropic wees het rapport aanvankelijk af als "buiten ons dreigingsmodel", met het argument dat door de gebruiker vertrouwde mappen en door de gebruiker goedgekeurde prompts de verantwoordelijkheid bij de gebruiker leggen. Echter, versies 2.1.173 en hoger lossen nu symlinks op en waarschuwen gebruikers voordat ze naar gevoelige bestanden schrijven. Anthropic verduidelijkte later aan Wiz dat deze symlink-waarschuwing al op 5 februari 2026 werd geleverd in versie 2.1.32 - negen dagen voordat het rapport werd ingediend als onderdeel van proactieve interne versterking van de beveiliging.

Wiz-onderzoekers hebben drie kernmaatregelen ter mitigatie voor leveranciers van codeerhulpmiddelen met AI geschetst:

1.  Los symlinks op voordat prompts worden weergegeven - toon altijd het canonieke doelpad, niet de naam van de symlink.

2.  Waarschuw expliciet wanneer het opgeloste pad de werkruimte verlaat - een schrijf naar `~/.ssh/authorized_keys` moet categorisch anders lijken dan een schrijf naar `./config.json`.

3.  Schrijf nooit naar de schijf zonder expliciete gebruikersautorisatie - bevestigingsdialoogvensters moeten poorten zijn, geen mechanismen om ongedaan te maken.

De initiële ontdekking vond plaats op 10 februari 2026, met rapporten aan leveranciers die werden ingediend tussen 12 februari en 5 maart 2026. De openbare bekendmaking vond plaats op 8 juli 2026, na de periode van meer dan 90 dagen voor gecoördineerde openbaarmaking. GhostApproval is geen verzameling van individuele bugs; het is een ontwerpfout op categorieniveau binnen codeerhulpmiddelen met AI. Naarmate assistenten meer autonomie krijgen over de bestandssystemen van ontwikkelaars, moet de integriteit van de menselijke controle als eersteklas beveiligingsvereiste worden behandeld, en niet als een bijzaak.

 

Bron: Wiz | Bron 2: nvd.nist.gov

09 juli 2026 | Kwetsbaarheid CVE-2026-0288 in Palo Alto PAN-OS Terminal Server Agent maakt code execution mogelijk

Palo Alto Networks heeft een ernstige kwetsbaarheid (CVE-2026-0288) onthuld in zijn PAN-OS, die onbevoegde aanvallers in staat stelt willekeurige code uit te voeren of een denial-of-service (DoS) toestand te veroorzaken. Dit kan gebeuren door het versturen van speciaal geconstrueerd netwerkverkeer. De kwetsbaarheid heeft een CVSS-B score van 9.2 (HIGH, CVSS-BT: 7.2) en is door de leverancier als van de hoogste urgentie beoordeeld.

Het probleem komt voort uit meerdere buffer overflow kwetsbaarheden in de User-ID Terminal Server Agent (TSA)-component van PAN-OS. Een aanvaller met netwerktoegang tot het TSA IP-adres en de poort kan de kwetsbaarheid misbruiken zonder authenticatie of gebruikersinteractie. Dit kan leiden tot geheugenbeschadiging, wat mogelijk resulteert in remote code execution of het laten crashen van de betreffende dienst.

De kwetsbaarheid treft alleen apparaten waarop minimaal één Terminal Server Agent-ingang is geconfigureerd, te vinden onder 'Device > User Identification > Terminal Server Agents'. Opvallend is dat Panorama en Cloud NGFW op AWS niet worden beïnvloed door deze kwetsbaarheid.

De kwetsbaarheid is aanwezig in meerdere PAN-OS branches:

*   PAN-OS 12.1: versies vóór 12.1.4-h8, 12.1.7-h2 of 12.1.8

*   PAN-OS 11.2: versies vóór 11.2.4-h20, 11.2.7-h18, 11.2.10-h12 of 11.2.13

*   PAN-OS 11.1: versies vóór 11.1.4-h35 tot en met 11.1.16 (meerdere hotfix branches)

*   PAN-OS 10.2: versies vóór 10.2.7-h36 tot en met 10.2.18-h8

*   Prisma Access 11.2.0 en 10.2.0 (hier beoordeeld als MEDIUM-ernst vanwege authenticatievereisten).

Palo Alto Networks merkt op dat de ernst van het risico varieert per blootstelling. Apparaten met TSA die zijn blootgesteld aan het internet of onvertrouwde netwerken, worden geconfronteerd met de HIGH-ernstbeoordeling (CVSS-B 9.2). Systemen die TSA-toegang beperken tot vertrouwde interne IP-adressen, zien een verminderd risico (CVSS-B 7.7). De leverancier is momenteel niet op de hoogte van actieve exploitatie van deze kwetsbaarheid.

Palo Alto Networks dringt aan op onmiddellijke patching van alle getroffen branches, waarbij de specifieke herstelde versies variëren per minor release. Voor Prisma Access klanten zullen upgrades worden uitgerold tijdens geplande onderhoudscycli, hoewel upgrades op aanvraag via support kunnen worden aangevraagd. Als tijdelijke mitigatie wordt organisaties geadviseerd om de connectiviteit van de User-ID Terminal Server Agent uitsluitend te beperken tot vertrouwde interne IP-adressen, in overeenstemming met de best practice-implementatierichtlijnen van Palo Alto Networks. Dit vermindert de aanvalsvector aanzienlijk, zelfs voordat patches zijn toegepast.

De kwetsbaarheid werd verantwoordelijk bekendgemaakt door beveiligingsonderzoeker Liang Zhu, die door Palo Alto Networks wordt gecrediteerd voor de ontdekking. Gezien de netwerkgebaseerde aanvalsvector, lage complexiteit en het ontbreken van vereiste privileges, moeten organisaties die blootgestelde TSA-configuraties draaien onmiddellijk prioriteit geven aan patchen.

 

Bron: Palo Alto Networks

09 juli 2026 | Ubiquiti dicht kritieke kwetsbaarheden in UniFi Connect, Talk, Access, Protect en OS

Ubiquiti heeft recentelijk updates uitgebracht om diverse kritieke beveiligingslekken aan te pakken die impact hebben op UniFi Connect, UniFi Talk, UniFi Access, UniFi Protect en UniFi OS. Deze kwetsbaarheden kunnen leiden tot privilege escalatie en het uitvoeren van willekeurige commando's.

Een van de meest kritieke kwetsbaarheden is CVE-2026-50746, met een CVSS-score van 10.0. Deze onjuiste toegangscontrole kwetsbaarheid bevindt zich in de UniFi Connect applicatie. Een aanvaller met toegang tot het netwerk kan deze kwetsbaarheid misbruiken om commando injecties uit te voeren op het hostapparaat. Versies 3.4.16 en ouder zijn getroffen; de kwetsbaarheid is verholpen in versie 3.4.20.

In de UniFi Talk applicatie zijn meerdere geauthenticeerde SQL injectie kwetsbaarheden ontdekt, aangeduid als CVE-2026-50747 met een CVSS-score van 9.9. Ook hier kan een aanvaller met netwerktoegang privileges escaleren op het hostapparaat. Dit betreft versies 5.1.2 en ouder, met een oplossing in versie 5.2.2.

Voor de UniFi Access applicatie zijn twee significante kwetsbaarheden gepatcht. CVE-2026-50748 (CVSS 9.9) is een kwetsbaarheid door onjuiste invoervalidatie, waarmee aanvallers met netwerktoegang commando injecties kunnen uitvoeren. Daarnaast is CVE-2026-54400 (CVSS 9.1) een kwetsbaarheid door onjuiste toegangscontrole, eveneens misbruikbaar voor privilege escalatie door aanvallers met netwerktoegang. Beide kwetsbaarheden troffen versies 4.2.28 en ouder en zijn verholpen in versie 4.2.29.

De UniFi Protect applicatie bevatte een Server-Side Request Forgery (SSRF) kwetsbaarheid, CVE-2026-55115, met een CVSS-score van 9.9. Deze kwetsbaarheid stelde een aanvaller met netwerktoegang en lage privileges in staat om privileges op het hostapparaat te escaleren. Versies 7.1.77 en ouder waren kwetsbaar; versie 7.1.83 biedt de oplossing.

Tot slot zijn er twee kwetsbaarheden in UniFi OS aangepakt. CVE-2026-54402 (CVSS 9.9) betreft onjuiste invoervalidatie, waardoor een aanvaller met netwerktoegang commando injecties kan uitvoeren. CVE-2026-55116 (CVSS 9.0) is een kwetsbaarheid door onjuiste toegangscontrole, waarmee ongeautoriseerde wijzigingen aan bepaalde apparaten kunnen worden gedaan. Beide kwetsbaarheden troffen versies 5.1.15 en ouder en zijn verholpen in versie 5.1.19.

Hoewel er geen bewijs is dat de zojuist gepatchte kwetsbaarheden actief zijn misbruikt, werden eerder vorige maand drie andere kwetsbaarheden in UniFi OS (CVE-2026-34908, CVE-2026-34909 en CVE-2026-34910) door het U.S. Cybersecurity and Infrastructure Security Agency (CISA) gemarkeerd als actief misbruikt in reële aanvallen.

 

Bron: Ubiquiti | Bron 2: community.ui.com

09 juli 2026 | Kritieke lekken in Joomla page builder extensies actief misbruikt

Joomla-websites worden momenteel actief aangevallen via twee kritieke kwetsbaarheden die aanwezig zijn in populaire page builder extensies voor het contentmanagementsysteem (CMS). Het Amerikaanse cyberagentschap CISA heeft hiervoor gewaarschuwd. De kwetsbaarheden, gevonden in Page Builder CK en SP Page Builder, stellen een ongeauthenticeerde aanvaller in staat om uitvoerbare bestanden te uploaden naar de webserver. Dit kan leiden tot Remote Code Execution (RCE), waarbij aanvallers volledige controle over de server verkrijgen.

De impact van deze twee specifieke kwetsbaarheden, geïdentificeerd als CVE-2026-48908 en CVE-2026-56290, is beoordeeld met de maximale CVSS-score van 10.0 op een schaal van 1 tot en met 10. Dit onderstreept de ernstige dreiging die ze vormen voor getroffen systemen.

Joomla is een veelgebruikt CMS dat volgens W3Techs meer dan één procent van alle websites wereldwijd aandrijft. Voor dit platform zijn diverse page builder extensies beschikbaar, die het proces van websiteontwikkeling vereenvoudigen. Hoewel updates voor de kwetsbaarheden in Page Builder CK en SP Page Builder reeds eind juni zijn verschenen, meldde het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security gisteravond, 7 juli, dat aanvallers actief misbruik maken van beide problemen. Concrete details over de aard of omvang van de aanvallen zijn door CISA echter niet prijsgegeven.

Deze waarschuwing volgt op een eerdere bekendmaking dat aanvallers ook misbruik maken van een kritieke kwetsbaarheid in de Joomla Content Editor (JCE), wat de noodzaak benadrukt voor Joomla-beheerders om hun systemen en alle geïnstalleerde extensies proactief te updaten en te patchen.

 

Bron: CISA

09 juli 2026 | Kritieke kwetsbaarheid CVE-2026-48614 in Plesk XML API geeft rootrechten

Een kritieke kwetsbaarheid in het beheerplatform Plesk stelt een aanvaller in staat om volledige controle over de server te krijgen. Het lek, geregistreerd als CVE-2026-48614, zit in de XML API van Plesk en scoort 9,9 van de 10, wat geldt als kritiek. Het Centrum voor Cybersecurity België roept beheerders op om direct te patchen.

De kwetsbaarheid is een fout in de autorisatie. Een geauthenticeerde gebruiker met beperkte rechten kan via een speciaal opgestelde aanvraag aan de XML API configuratieopdrachten injecteren die hij niet zou mogen wijzigen. Daardoor kan hij een willekeurig bestand wegschrijven met rootrechten, wat neerkomt op een volledige rechtenescalatie op het systeem.

Omdat Plesk breed wordt ingezet bij hostingproviders, raakt een succesvolle aanval niet alleen de server zelf maar ook alle websites en omgevingen die erop draaien. Beheerders wordt aangeraden de door Plesk uitgebrachte update zo snel mogelijk te installeren.

 

Bron: Centrum voor Cybersecurity België

10 juli 2026 | Kwetsbaarheid 'GhostApproval' ontdekt in AI-codingassistenten

Beveiligingsonderzoekers van Wiz hebben een kwetsbaarheidspatroon genaamd 'GhostApproval' onthuld, dat meerdere prominente AI-codingassistenten treft. Deze kwestie legt een probleem bloot in de vertrouwensgrens tussen ontwikkelaars, AI-agents en het lokale bestandssysteem. Zes veelgebruikte AI-codingtools zijn kwetsbaar: Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity en Windsurf.

Wiz beschrijft GhostApproval als een blinde vlek op categorieniveau in de manier waarop agent-gebaseerde coderingstools omgaan met symbolische links, ook wel symlinks genoemd. De kern van de kwetsbaarheid ligt in een klassiek beveiligingsprobleem uit het Unix-tijdperk. Een kwaadaardige repository kan een bestand bevatten dat eruitziet als een normaal projectbestand, maar in werkelijkheid een symlink is die buiten de werkruimte wijst. Wanneer een AI-codingassistent wordt gevraagd projectinstructies te volgen, kan deze naar de zichtbare projectbestandsnaam schrijven, terwijl het besturingssysteem de schrijfbewerking omzet naar het daadwerkelijke doel buiten de werkruimte.

Als voorbeeld gaf Wiz aan dat een onschuldig ogend configuratiebestand kan wijzen naar een gevoelig lokaal bestand, zoals `SSH authorized_keys`. Als de agent dan een door een aanvaller beheerde sleutel naar dat doel schrijft, kan de aanvaller persistente toegang zonder wachtwoord krijgen tot de machine van de ontwikkelaar.

Het diepere probleem is niet alleen dat symlinks werden gevolgd. Wiz ontdekte dat in verschillende gevallen de agent of tool het gevaarlijke doel intern herkende, maar de goedkeuringsprompt die aan de gebruiker werd getoond, de werkelijke bestemming niet onthulde. Zoals The Register opmerkte, kan de gebruiker een schijnbaar normale lokale bewerking goedkeuren, terwijl de agent naar een gevoelig bestand buiten de projectwerkruimte schrijft. Dit maakt 'mens-in-de-lus'-goedkeuring tot een zwakke controle. Als de gebruiker het werkelijke pad of de beveiligingsimpact niet te zien krijgt, wordt de goedkeuringsprompt meer een rubberen stempel dan weloverwogen toestemming.

De reacties van de leveranciers varieerden. Wiz meldde dat AWS, Cursor en Google de kwestie hebben opgelost. AWS heeft CVE-2026-12958 toegewezen aan Amazon Q Developer en Cursor heeft CVE-2026-50549 toegewezen. Google heeft het probleem in Antigravity verholpen en was ten tijde van de openbaarmaking nog bezig met de toewijzing van een CVE. Anthropic betwistte het initiële rapport als buiten hun dreigingsmodel, met het argument dat de gebruiker de directory en de bestandsbewerking al had vertrouwd. Huidige versies van Claude Code bevatten echter nu waarschuwingen voor symlinks voordat naar gevoelige bestanden wordt geschreven. Volgens The Register heeft Anthropic later gezegd dat deze waarschuwing al was uitgebracht voordat Wiz het rapport indiende en deel uitmaakte van proactieve beveiligingsverharding. Wiz vermeldde Augment en Windsurf als nog in behandeling ten tijde van de publicatie.

The Register rapporteerde ook dat er geen aanwijzingen waren dat GhostApproval actief was misbruikt, maar de potentiële impact blijft ernstig, omdat AI-codingtools vaak draaien met toegang tot broncode, referenties, lokale bestanden en cloud-gekoppelde ontwikkelomgevingen. Voor ontwikkelaars en beveiligingsteams is de conclusie duidelijk: AI-codingagents moeten niet worden behandeld als onschadelijke autocomplete-functies. Ze kunnen bestanden lezen, schrijven, uitvoeren en wijzigen onder de bevoegdheden van de gebruiker. Dit maakt werkruimtevertrouwen, bestandssysteemgrenzen en goedkeuringsprompts beveiligingskritische controles. Organisaties die AI-codingassistenten gebruiken, moeten getroffen tools bijwerken, vermijden agents uit te voeren op niet-vertrouwde repositories, controleren op onverwachte schrijfbewerkingen naar gevoelige bestanden en ervoor zorgen dat goedkeuringsprompts de opgeloste paden tonen, en niet alleen de schijnbare projectbestandsnaam. Een prompt die het werkelijke doel verbergt, is geen zinvolle toestemming.

 

Bron: Darkweb

10 juli 2026 | GitLab dicht kwetsbaarheden in versies 18.11.7, 19.0.4 en 19.1.2

GitLab heeft recentelijk een reeks kwetsbaarheden verholpen die aanwezig waren in zowel GitLab Enterprise Edition (EE) als Community Edition (CE). De problemen troffen versies variërend van 9.1 tot voor 18.11.7, 19.0 tot voor 19.0.4, en 19.1 tot voor 19.1.2. Deze updates zijn cruciaal om de integriteit en veiligheid van projecten en gebruikersgegevens te waarborgen.

Een van de ontdekte zwakke punten betrof de mogelijkheid om repositories te creëren waarbij er discrepanties ontstonden tussen wat zichtbaar was in de webinterface en de daadwerkelijke downloadbare bestanden. Dit werd veroorzaakt door een onjuiste verwerking van Git reference names, wat kon leiden tot verwarring of het verbergen van bepaalde inhoud.

Daarnaast was er sprake van onvoldoende autorisatiecontroles binnen GraphQL-operaties. Hierdoor konden gebruikers met permissies voor auditors, die normaliter alleen inzicht hebben in compliance, onbevoegd compliance violation records aanpassen. Dit ondergraaft de integriteit van de auditlogboeken en complianceprocessen binnen een organisatie.

Een andere kwetsbaarheid was een cross-site scripting (XSS) lek. Gebruikers met permissies voor ontwikkelaars konden via dit lek kwaadaardige scripts injecteren in de browser van andere gebruikers. Dit was mogelijk door onjuiste inputsanitatie, waardoor schadelijke code kon worden uitgevoerd wanneer een slachtoffer de geïnfecteerde pagina bezocht.

Verder konden onbevoegde gebruikers via cross-project reference pages ongeautoriseerd private projecten detecteren. Dit gaf inzicht in het bestaan van projecten die verborgen hadden moeten blijven, wat een schending van de vertrouwelijkheid inhoudt. Ook was er een bypass van autorisatiecontroles waardoor gebruikers met minimale toegangsrechten metadata van werkitems in private projecten konden inzien, wederom een schending van de beoogde toegangsbeperkingen.

Maintainers hadden tevens ongepaste toegang tot opgeslagen credentials van andere gebruikers. Dit was het gevolg van onvoldoende toegangsbeperkingen op deze gevoelige gegevens, wat een significant risico vormde voor de accountbeveiliging en potentiële escalatie van privileges.

Tot slot waren er foutieve autorisatiecontroles op groepsniveau, die ongeautoriseerde wijzigingen van instellingen van groepen mogelijk maakten. Dit kon leiden tot ongewenste configuratieaanpassingen, het wijzigen van lidmaatschappen of andere administratieve handelingen die de controle over groepen in gevaar brachten.

Deze reeks kwetsbaarheden maakte het in verschillende scenario's mogelijk voor gebruikers met diverse toegangsrechten om acties uit te voeren of informatie te raadplegen die normaal gesproken strikt beperkt zou moeten zijn. De problemen ontstonden door het omzeilen van autorisatiecontroles of door het misbruiken van onjuiste verwerking van invoergegevens. Het NCSC adviseert gebruikers dringend om de beschikbare patches te installeren om hun GitLab-omgevingen te beveiligen.

 

Bron: NCSC

10 juli 2026 | Kritieke kwetsbaarheden in U-Boot bootloader ontdekt

Beveiligingsonderzoekers van Binarly Research hebben zes kritieke kwetsbaarheden blootgelegd in de wijdverspreide U-Boot bootloader. Deze kwetsbaarheden stellen embedded systemen en platforms voor serverbeheer bloot aan denial-of-service (DoS) aanvallen en potentiële uitvoering van willekeurige code. U-Boot is een fundamenteel onderdeel in de opstartketen van talloze apparaten, waaronder routers, IoT-systemen en Baseboard Management Controllers (BMCs) die worden gebruikt in bedrijfsservers. Aangezien U-Boot een van de eerste stukken code is die tijdens het opstarten van een systeem wordt uitgevoerd, kan elke zwakte in deze bootloader de gehele vertrouwensketen compromitteren.

Het onderzoek van Binarly richtte zich specifiek op U-Boot's Verified Boot-mechanisme, met name de FIT (Flattened Image Tree) handtekeningverificatie. Hierbij werden gebreken geïdentificeerd in de manier waarop onbetrouwbare boot-images worden verwerkt voordat de validatie is voltooid. Deze problemen bevinden zich in codepaden die al aanwezig zijn sinds versie v2013.07, wat potentieel meer dan vijftig stabiele releases en talrijke vendor-forks treft.

De zes kwetsbaarheden, aangeduid als BRLY-2026-037 tot en met BRLY-2026-042, vallen in twee hoofdcategorieën. Twee maken potentiële code-executie mogelijk, terwijl vier leiden tot DoS-condities. BRLY-2026-037 betreft een null pointer dereference in de functie `fdt_find_regions` die het systeem kan laten crashen. In omgevingen waar geheugen op adres 0x0 is toegewezen, kan dit defect worden geëscaleerd naar een stack-based buffer overflow, wat code-executie mogelijk maakt. BRLY-2026-038 is een gerelateerd probleem dat een stack buffer underflow toestaat als gevolg van onjuiste verwerking van negatieve lengtewaarden. Aanvallers kunnen geheugenpointers manipuleren om retouradressen te overschrijven en willekeurige code uit te voeren tijdens het opstarten.

Verder omvatten de kwetsbaarheden BRLY-2026-039, waarbij een ongecontroleerd grootteveld in de hashed-strings eigenschap aanvallers in staat stelt buitensporige geheugenleesacties te activeren tijdens het hashen, wat leidt tot een crash. BRLY-2026-040 is een andere null pointer dereference die optreedt bij het verwerken van eigenschappen in legacy FIT-formaten, wat een onmiddellijke storing veroorzaakt tijdens het parsen van de image. BRLY-2026-041 betreft onjuiste validatie van externe datareferenties (data-offset, data-position, data-size), waardoor aanvallers buiten geldig geheugen kunnen wijzen of overmaatse leesacties kunnen aanvragen, met systeemcrashes als gevolg. Tot slot kan BRLY-2026-042, een onbegrensde recursieve functie die wordt gebruikt tijdens de FIT-validatie, het stackgeheugen uitputten bij het verwerken van diep geneste image-structuren, wat leidt tot een DoS-aanval.

Alle zes kwetsbaarheden worden geactiveerd tijdens de verwerking van een kwaadaardige FIT-image, voordat de handtekeningverificatie is voltooid. Dit is cruciaal omdat aanvallers images kunnen maken die de vertrouwenscontroles volledig omzeilen. Hoewel dergelijke aanvallen vaak fysieke toegang vereisen, benadrukt Binarly scenario's in de praktijk waarin externe aanvallers misbruik kunnen maken van mechanismen voor firmware-updates. Onveilige BMC-interfaces kunnen bijvoorbeeld tegenstanders in staat stellen kwaadaardige images te uploaden en te flashen, waardoor ze in een vroeg stadium van de uitvoering controle verkrijgen. De impact varieert van het onbruikbaar maken van apparaten tot het uitvoeren van heimelijke implantaten in de firmware die onder het niveau van het besturingssysteem persisteren en tools voor beveiliging omzeilen.

Binarly heeft de kwetsbaarheden gecoördineerd bekendgemaakt aan de U-Boot maintainers en patches geleverd voor alle zes problemen. Deze fixes zijn inmiddels samengevoegd in de mainline U-Boot repository. Belangrijke mitigaties omvatten het toevoegen van controles op null pointers, het valideren van retourwaarden, het afdwingen van grenzen op velden voor grootte en offset, het beperken van de diepte van recursie tijdens het parsen van FIT en het waarborgen dat alle geheugenregio's binnen geldige image-grenzen vallen. Organisaties die U-Boot gebruiken, met name in embedded en serverbeheeromgevingen, wordt dringend geadviseerd om onmiddellijk te updaten naar gepatchte versies of de fixes terug te poorten. Gezien de uitgebreide adoptie van U-Boot en de lange levensduur van de kwetsbare code, vormen deze gebreken een breed risico in de toeleveringsketen. Veel apparaten blijven mogelijk blootgesteld als gevolg van verouderde firmware of ononderhouden vendor-forks. Deze bevindingen onderstrepen het belang van continue analyse van firmware-beveiliging en strengere validatie van componenten voor het opstarten.

 

Bron: Binarly Research

10 juli 2026 | Kritieke kwetsbaarheden ontdekt in WolfSSL, GeoVision en VTK-DICOM

Het Vulnerability Discovery en Research team van Cisco Talos heeft recentelijk kwetsbaarheden bekendgemaakt in WolfSSL, GeoVision en VTK-DICOM. Deze ontdekkingen omvatten drie kwetsbaarheden in WolfSSL, veertien in GeoVision en één in VTK-DICOM. De betreffende leveranciers hebben inmiddels patches uitgebracht voor deze lekken, in lijn met het beleid voor de bekendmaking van kwetsbaarheden van derden van Cisco. Organisaties kunnen de meest recente regelsets downloaden van Snort voor detectie van misbruik van deze kwetsbaarheden.

In WolfSSL, een open source product dat lichte en ingebedde beveiligingsoplossingen biedt voor veilige dataoverdracht, werden door Ankur Tyagi van Cisco Talos drie kwetsbaarheden gevonden. Het betreft twee lekken in de invoer validatie, geïdentificeerd als TALOS-2026-2409 (CVE-2026-28739) en TALOS-2026-2410 (CVE-2026-25106). Daarnaast is een integer underflow kwetsbaarheid ontdekt, aangeduid als TALOS-2026-2408 (CVE-2026-33091).

Philippe Laulheret van Cisco Talos ontdekte een aanzienlijk aantal kwetsbaarheden in producten van GeoVision, een specialist in beveiligingstechnologieën zoals camera's, monitoringoplossingen, toegangscontrole en machine identificatie. Cisco Talos heeft veertien advisories uitgebracht voor GeoVision, die in totaal 37 CVE's omvatten. Deze kwetsbaarheden variëren sterk in type. Zo zijn er geheugen corruptie kwetsbaarheden (TALOS-2026-2411, CVE-2026-12488), OS command injection kwetsbaarheden (TALOS-2026-2379, met CVE-2026-12486, CVE-2026-12849, CVE-2026-12850, CVE-2026-12851) en buffer overflow kwetsbaarheden (TALOS-2026-2377, met CVE-2026-12485, CVE-2026-12846, CVE-2026-12847, CVE-2026-12848).

Verder werden meerdere stack overflow kwetsbaarheden (TALOS-2026-2369, CVE-2026-42370; TALOS-2026-2333, met CVE-2026-7372, CVE-2026-42369), en kwetsbaarheden voor escalatie van privileges (TALOS-2026-2329, CVE-2026-42368; TALOS-2026-2328, CVE-2026-42367) gerapporteerd. Ook zijn er reflected cross-site scripting (XSS) kwetsbaarheden (TALOS-2026-2327, met CVE-2026-7371, CVE-2026-42366), een OS command injection kwetsbaarheid (TALOS-2025-2326, CVE-2026-42364) en een kwetsbaarheid met betrekking tot een voorspelbare sessiecookie (TALOS-2025-2332, CVE-2026-42365) ontdekt. Andere kritieke punten omvatten een onvoldoende encryptie kwetsbaarheid (TALOS-2025-2322, CVE-2026-7161), stack based buffer overflow kwetsbaarheden (TALOS-2026-2375, met CVE-2026-57273 t/m CVE-2026-57278), out of bounds read kwetsbaarheden (TALOS-2026-2373, met CVE-2026-13131, CVE-2026-13132, CVE-2026-57264 t/m CVE-2026-57272) en een gebrek aan authenticatie kwetsbaarheid (TALOS-2026-2370, CVE-2026-13125).

Tot slot heeft Emmanuel Tacheau van Cisco Talos een kwetsbaarheid ontdekt in VTK-DICOM, een API die VTK-gebruikers in staat stelt Digital Imaging and Communications in Medicine (DICOM) medische data te parsen. De kwetsbaarheid, TALOS-2026-2366 (CVE-2026-22879), betreft een heap based buffer overflow.

De betreffende leveranciers hebben alle genoemde kwetsbaarheden gepatcht.

 

Bron: Cisco Talos | Bron 2: sec.cloudapps.cisco.com | Bron 3: snort.org

10 juli 2026 | Cisco kondigt belangrijke updates aan voor Identity Services Engine

Cisco heeft aangekondigd dat het op 15 juli belangrijke updates zal uitbrengen om kwetsbaarheden in zijn Identity Services Engine (ISE) aan te pakken. De exacte details over de aard van deze beveiligingslekken zijn op dit moment nog niet openbaar gemaakt door het netwerkbedrijf. De aankondiging volgt op een eerdere 'Advance Notification for Publication' die Cisco eind juni publiceerde met betrekking tot updates voor Cisco Catalyst Center en de antivirussoftware ClamAV.

Cisco Identity Services Engine (ISE) is een cruciale netwerktoegangsbeheeroplossing die organisaties in staat stelt te controleren welke endpoints, gebruikers en apparaten toegang krijgen tot hun netwerk. Gezien de functie van ISE is de beveiliging van dit product van groot belang voor de integriteit van bedrijfsnetwerken.

De urgentie van deze updates wordt onderstreept door het feit dat kwetsbaarheden in Cisco ISE in het verleden vaker zijn misbruikt bij cyberaanvallen. Het Amerikaanse cyberagentschap CISA heeft in zijn overzicht melding gemaakt van eerdere, actief uitgebuiten kwetsbaarheden in ISE, waaronder CVE-2025-20337 en CVE-2025-20281. De vermelding in CISA's catalogus van bekende uitgebuit kwetsbaarheden benadrukt de noodzaak voor organisaties om hun systemen proactief te patchen en te beveiligen.

Beheerders van Cisco ISE-installaties wordt geadviseerd om de officiële communicatie van Cisco nauwlettend in de gaten te houden en de updates onmiddellijk toe te passen zodra deze op 15 juli beschikbaar komen. Het tijdig installeren van beveiligingsupdates is essentieel om potentiële inbreuken en het misbruik van kwetsbaarheden te voorkomen.

 

Bron: Cisco | Bron 2: cisa.gov

10 juli 2026 | Microsoft patcht 'RoguePlanet-lek' in Windows Defender

Microsoft heeft een beveiligingsupdate uitgebracht voor het zogenaamde 'RoguePlanet-lek' in Windows Defender, de ingebouwde virusscanner van Windows. Deze update volgt drie weken na de oorspronkelijke waarschuwing van Microsoft op 16 juni, waarin het bedrijf melding maakte van de kwetsbaarheid. Het lek stelde een lokale gebruiker of een aanvaller die al toegang tot een systeem had, in staat om SYSTEM-rechten te verkrijgen, wat neerkomt op volledige controle over het getroffen systeem.

Een week voordat Microsoft zijn beveiligingsbulletin publiceerde, had een onderzoeker reeds de details van het 'RoguePlanet-lek' openbaar gemaakt op internet, inclusief een proof-of-concept exploitcode. Dezelfde onderzoeker had in het verleden al meerdere andere kwetsbaarheden in Windows onthuld, waaronder een lek in de encryptiesoftware BitLocker, bekend als 'YellowKey'. Ten tijde van de publicatie van deze kwetsbaarheden waren er nog geen beveiligingsupdates beschikbaar van Microsoft, wat ook het geval was voor het 'RoguePlanet-lek'.

In zijn beveiligingsbulletin gaf Microsoft aan te werken aan een oplossing en sprak het de verwachting uit dat aanvallers misbruik zouden gaan maken van het probleem. Gisterenavond, 9 juli 2026, heeft Microsoft de update voor de kwetsbaarheid (CVE-2026-50656) beschikbaar gesteld. Updates voor Windows Defender worden doorgaans automatisch geïnstalleerd. Microsoft adviseert zowel bedrijven als eindgebruikers om deze automatische updatefunctie te blijven gebruiken. Daarnaast wordt aangeraden om periodiek te controleren of de virusscanner daadwerkelijk automatische updates ontvangt en correct verwerkt.

 

Bron: Microsoft

10 juli 2026 | Gezichtsherkenning op telefoons vaker te omzeilen met foto

De Consumentenbond waarschuwt dat de gezichtsherkenning van een toenemend aantal telefoons te omzeilen is met een simpele foto van de eigenaar. Dit blijkt uit recent eigen onderzoek van de organisatie. Van de mobiele telefoons die de Consumentenbond sinds juni 2023 heeft onderzocht, faalde maar liefst 69 procent voor de test van gezichtsherkenning. Deze toestellen konden worden ontgrendeld door een foto van de eigenaar voor de lens te houden. Dit percentage is significant hoger dan in 2023, toen nog 43 procent van de geteste telefoons met een foto te ontgrendelen bleek.

In totaal heeft de Consumentenbond de afgelopen drie jaar 133 telefoons getest die nog steeds verkrijgbaar zijn op de markt. Van deze modellen bleken 92 toestellen met een foto te misleiden. Met name veel modellen van Motorola (19), Oppo (18) en Redmi (16) zijn kwetsbaar gebleken voor deze methode van omzeiling. Het probleem beperkt zich niet tot goedkopere telefoons; ook duurdere toestellen vertonen deze tekortkoming in de gezichtsherkenning. Voorbeelden hiervan zijn de Oppo Find X Pro (met een prijs van 1300 euro), de Samsung S25 Ultra (1250 euro) en de OnePlus 15 (750 euro), die allemaal de test niet doorstonden. Volgens de Consumentenbond is de gezichtsontgrendeling alleen bij alle modellen van Apple en Google consistent veilig gebleken.

Hoewel de telefoons waarbij de gezichtsontgrendeling kon worden omzeild, meestal een melding geven dat gezichtsherkenning minder veilig is dan een wachtwoord of pincode, vindt de Consumentenbond dit onvoldoende. Sandra Molenaar, directeur van de Consumentenbond, uit haar zorgen: "Het is zorgelijk dat consumenten er niet vanuit kunnen gaan dat de gezichtsherkenning van hun smartphone op orde is. Smartphones moeten óf goede gezichtsherkenning hebben óf helemaal niet." De organisatie pleit voor een hogere standaard, waarbij de functionaliteit alleen wordt aangeboden als deze daadwerkelijk een robuuste beveiliging biedt.

 

Bron: Consumentenbond

10 juli 2026 | Kritieke SQL-injectie in Django actief misbruikt (CVE-2026-1207)

In het populaire webframework Django is een kritieke kwetsbaarheid ontdekt die op dit moment actief wordt misbruikt. De fout, geregistreerd als CVE-2026-1207, zit in de RasterField van de GIS-module wanneer die PostGIS als database gebruikt. Door onvoldoende controle op de invoer van de bandindex kunnen aanvallers op afstand kwaadaardige SQL-commando's injecteren.

Beveiligingsbedrijf CrowdSec ziet in zijn telemetrie een gericht misbruikpatroon. Het gaat niet om grootschalige aanvalsgolven, maar om het consequent aftasten van kwetsbare installaties met PostGIS, vaak een voorbode van gerichte campagnes. Aanvallers richten zich op endpoints met parameters zoals /?band= om kwetsbare configuraties op te sporen. De kwetsbaarheid staat nog niet in de KEV-catalogus van CISA.

Django heeft beveiligingsupdates uitgebracht. Beheerders wordt aangeraden zo snel mogelijk te updaten naar versie 6.0.2, 5.2.11 of 4.2.28. Organisaties die Django in combinatie met PostGIS gebruiken, doen er goed aan hun installaties te controleren op sporen van misbruik.

 

Bron: Django

11 juli 2026 | Kritieke kwetsbaarheid in Zimbra maakt uitvoering kwaadaardige code mogelijk

Zimbra roept zijn klanten dringend op om updates te installeren voor een kritieke beveiligingskwetsbaarheid in de Classic Web Client. Deze kwetsbaarheid kan leiden tot de uitvoering van willekeurige code. De kwestie wordt omschreven als een vorm van stored cross-site scripting (XSS), waarbij specifiek opgestelde e-mails kwaadaardige scripts kunnen uitvoeren binnen de gebruikerssessie. Voor deze specifieke kwetsbaarheid is nog geen CVE-identificatie toegewezen.

Volgens Zimbra zelf verhelpt de update een beveiligingsprobleem in de Classic Web Client. Wanneer een speciaal geprepareerde e-mail wordt geopend, kan deze kwaadaardige code uitvoeren. Indien misbruikt, kan dit toegang verschaffen tot mailboxinformatie, sessiegegevens of accountinstellingen van de gebruiker.

kwetsbaarheden in XSS ontstaan wanneer een applicatie onbetrouwbare gegevens opneemt in een webpagina zonder adequate validatie of escapen. Dit stelt aanvallers in staat om kwaadaardige JavaScript-code te injecteren en uit te voeren in de browsers van slachtoffers. Dergelijke aanvallen kunnen leiden tot sessiekaping, diefstal van inloggegevens en compromittering van accounts. Stored XSS, ook wel persistent XSS genoemd, is een type kwetsbaarheid in XSS waarbij het geïnjecteerde script permanent wordt opgeslagen op de doelservers, vaak in een database in de vorm van een onschuldig lijkende opmerking of forumbericht. Hierdoor kan elke bezoeker van de site gecompromitteerd worden zodra de pagina met het JavaScript in hun webbrowser wordt geladen.

Hoewel Zimbra geen melding maakt van actieve exploitatie van deze specifieke kwetsbaarheid, zijn XSS-lekken in Zimbra al jaren een geliefd doelwit voor aanvallers. Kwaadwillenden proberen dergelijke kwetsbaarheden al sinds december 2021 te misbruiken. Afgelopen oktober zou een stored kwetsbaarheid in XSS in de Classic Web Client (CVE-2025-27915, CVSS Score: 5.4) naar verluidt zijn misbruikt als een zero-day in aanvallen gericht op het Braziliaanse leger. Zimbra gaf destijds echter aan geen bewijs te hebben gevonden om deze bewering te ondersteunen. Andere kwetsbaarheden in XSS die eerder door dreigingsactoren zijn uitgebuit, zijn CVE-2023-37580 en CVE-2024-27443. Gezien het hoge potentieel voor misbruik, wordt gebruikers dringend geadviseerd om te updaten naar Zimbra Collaboration Suite versie 10.1.19 voor optimale bescherming.

 

Bron: Zimbra

11 juli 2026 | Kritieke kwetsbaarheden in OpenClaw AI-assistent maken WhatsApp naar host aanvallen mogelijk

Recent zijn details bekendgemaakt over drie inmiddels gepatchte beveiligingslekken in de persoonlijke assistent met kunstmatige intelligentie, OpenClaw. Succesvolle exploitatie van deze kwetsbaarheden zou leiden tot diefstal van inloggegevens, privilege-escalatie en het uitvoeren van willekeurige code op de host.

De kwetsbaarheden, aangeduid met GitHub Security Advisories (GHSA), zijn als volgt:

*   **GHSA-hjr6-g723-hmfm** (CVSS-score: 8.8): Een kwetsbaarheid voor operating system command injection en een onvolledige lijst van niet-toegestane inputs. Dit beïnvloedt het filtermechanisme van de hostuitvoeringsomgeving en kan het uitvoeren of persistent maken van acties buiten de bedoelde autorisatie van de aanroeper mogelijk maken.

*   **GHSA-9969-8g9h-rxwm** (CVSS-score: 8.8): Vergelijkbaar met de voorgaande, betreft dit ook een kwetsbaarheid voor operating system command injection en een onvolledige lijst van niet-toegestane inputs in het filtermechanisme van de hostuitvoeringsomgeving, wat ongeautoriseerde acties mogelijk maakt.

*   **GHSA-575v-8hfq-m3mc** (CVSS-score: 8.4): Een kwetsbaarheid voor directory traversal en symlink-volgen. Deze kan sandbox bind mounts in staat stellen om controles van denylists van bovenliggende mappen te omzeilen en acties uit te voeren die met sterkere autorisatie of beleidscontroles hadden moeten worden beveiligd.

Alle drie de tekortkomingen zijn verholpen in OpenClaw versie 2026.6.6. De maintainers van OpenClaw gaven vorige week in een reeks adviezen aan dat de praktische impact afhangt van de configuratie van de operator en of invoer met lager vertrouwen het kwetsbare pad kan bereiken.

Beveiligingsonderzoeker Chinmohan Nayak, die de problemen ontdekte en rapporteerde, heeft echter in een gedeeld rapport toegelicht dat de kwetsbaarheden kunnen worden gebruikt om code-uitvoering op de host te activeren via een extern bericht dat via WhatsApp wordt verzonden. In tegenstelling tot de Claw Chain kwetsbaarheden, die Cyera in mei openbaarde, vereisen de nieuw geïdentificeerde bugs geen voorafgaande voet aan de grond van een aanvaller om gevoelige gegevens te stelen, een persistente backdoor te plaatsen, willekeurige remote code-uitvoering te verkrijgen en een ontsnapping naar de host te faciliteren.

Nayak legde uit dat `getBlockedReasonForSourcePath()` controleert of het bronpad onder een geblokkeerd pad valt, maar niet het omgekeerde controleert, namelijk of een geblokkeerd pad onder de bron valt, wat een bovenliggende map omzeilt. Concreet blokkeert de bind mount denylist mappen zoals `~/.ssh`, `~/.aws` en `~/.gnupg`, maar staat het monteren van de bovenliggende map `/home` of `/var` toe, waardoor de individuele blokkades effectief worden ondermijnd. Dit betekent dat door `/home` in een container te monteren, aanvallers de SSH-sleutels, AWS-inloggegevens en GPG-geheimen van elke gebruiker kunnen lezen. Het monteren van `/var` geeft toegang tot de Docker socket, wat een volledige host ontsnapping vanuit de sandbox betekent.

Naast het updaten van OpenClaw naar de nieuwste versie, wordt geadviseerd om de sandboxmodus in te schakelen voor alle niet-hoofdsessies, "exec" te verwijderen uit de allowlist van tools voor agents die op kanalen zijn gericht, en te monitoren op `git clone` commando's die de `ext::` externe protocol helper bevatten, aangezien deze kan worden misbruikt om willekeurige systeemcommando's uit te voeren. De maintainers van OpenClaw benadrukken ook om de getroffen functie te beperken tot vertrouwde operators of uit te schakelen wanneer deze niet nodig is, en om de allowlists van kanalen en tools smal te houden. Daarnaast wordt aangeraden om geen enkele Gateway te delen tussen gebruikers die elkaar niet vertrouwen.

 

Bron: OpenClaw | Bron 2: github.com

11 juli 2026 | CISA plaatst lekken in iCagenda en Balbooa Forms op KEV Catalogus

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft recentelijk twee nieuwe kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalogus, een lijst van beveiligingslekken waarvan is bewezen dat ze actief worden misbruikt door kwaadwillende actoren. Deze toevoeging benadrukt de dringende noodzaak voor organisaties om hun systemen proactief te beveiligen tegen bekende bedreigingen.

De twee specifieke kwetsbaarheden zijn CVE-2026-48939 en CVE-2026-56291. CVE-2026-48939 betreft een kwetsbaarheid in iCagenda, een component voor Joomla!, die een onbeperkte upload van bestanden met een gevaarlijk type toestaat. Dit stelt aanvallers in staat om potentieel schadelijke bestanden te uploaden naar een server, wat kan leiden tot verdere compromittering van het systeem. Op vergelijkbare wijze is CVE-2026-56291 geïdentificeerd in Balbooa Forms, een andere component, waar eveneens een kwetsbaarheid voor onbeperkte bestandsupload met een gevaarlijk type aanwezig is. Beide typen kwetsbaarheden vormen een veelvoorkomende aanvalsvector voor cybercriminelen en brengen aanzienlijke risico's met zich mee voor de digitale infrastructuur.

CISA onderstreept dat dit soort kwetsbaarheden een frequent aanvalspunt zijn en grote risico's vormen voor netwerken, inclusief de federale overheid van de Verenigde Staten. In dit kader wijst CISA op de Binding Operational Directive (BOD) 26-04, die strikte vereisten oplegt aan federale civiele uitvoerende agentschappen (FCEB) voor het beheer van kwetsbaarheden. Deze richtlijn benadrukt het belang van de KEV Catalogus en verplicht federale agentschappen om snel kwetsbaarheden met een hoog risico te herstellen. Dit geldt specifiek voor CVE's die in de KEV Catalogus staan, vooral wanneer deze zich bevinden op publiekelijk toegankelijke systemen en na exploitatie volledige controle over het systeem kunnen verschaffen. Lager-risico kwetsbaarheden mogen worden uitgesteld.

BOD 26-04 stelt verder basale verwachtingen vast voor wanneer agentschappen moeten controleren of dreigingsactoren het systeem al hebben gecompromitteerd voordat een patch werd toegepast. Hoewel deze richtlijn formeel alleen van toepassing is op FCEB-agentschappen, moedigt CISA alle organisaties wereldwijd, inclusief die in Nederland en België, aan om een risicogebaseerd beheer van kwetsbaarheden te hanteren. Het is cruciaal om prioriteit te geven aan het herstellen van de kwetsbaarheden die in de KEV Catalogus zijn opgenomen. CISA zal doorgaan met het toevoegen van kwetsbaarheden aan de catalogus die voldoen aan de gespecificeerde criteria, waaronder een CVE-ID, bewijs van actieve exploitatie en duidelijke mitigatierichtlijnen. Organisaties die op de hoogte zijn van een actief misbruikte kwetsbaarheid die nog niet in de KEV Catalogus staat, worden aangemoedigd deze aan te melden via het KEV Nominatieformulier van CISA.

 

Bron: CISA | Bron 2: cve.org

11 juli 2026 | Ongepatchte kwetsbaarheid in XRING in XQUIC maakt crashes van HTTP/3-servers op afstand mogelijk

Een recent ontdekte kwetsbaarheid, genaamd XRING, in XQUIC, de QUIC- en HTTP/3-bibliotheek van Alibaba, stelt externe clients in staat om HTTP/3-servers te laten crashen met een korte, volledig legale stroom van data. De kwetsbaarheid is op dit moment nog ongepatcht. Onderzoeker Sébastien Féry van FoxIO maakte de kwetsbaarheid op 8 juli bekend. Hij benadrukt dat er geen authenticatie of onjuist geformatteerde pakketten nodig zijn; ongeveer 260 bytes aan gewoon QPACK-verkeer volstaat om het serverproces te laten stoppen.

XQUIC is een open-source bibliotheek, wat betekent dat het risico niet alleen voor Alibaba geldt. Elke server die de bibliotheek insluit en HTTP/3 aanbiedt met de standaard QPACK-instellingen, is kwetsbaar. Dit omvat Tengine, de op Nginx gebaseerde webserver van Alibaba, die volgens FoxIO de cloud- en CDN-infrastructuur van het bedrijf ondersteunt voor sites als Taobao en Alipay. Alle versies tot en met v1.9.4, de meest recente, zijn getroffen. Er is nog geen vaste release en op 10 juli was er nog geen CVE-nummer toegewezen.

De kwetsbaarheid bevindt zich in de manier waarop HTTP/3 headers comprimeert. Om te voorkomen dat dezelfde header (bijvoorbeeld 'user-agent') telkens opnieuw wordt verzonden, maakt HTTP/3 gebruik van QPACK. QPACK onderhoudt een gedeelde tabel die de client via een speciaal controlekanaal, de encoderstream, instrueert om op te bouwen en van grootte te wijzigen. XQUIC slaat de bytes van deze tabel op in een ringbuffer, een vast blok geheugen waarin gegevens van het einde naar het begin teruglopen zodra het vol is.

Wanneer de client vraagt om de tabel te vergroten, alloceert XQUIC een grotere buffer en kopieert de oude gegevens. Deze kopieerbewerking kent vier scenario's, afhankelijk van of de data in de oude buffer, de nieuwe, beide of geen van beide terugloopt. In één van deze scenario's berekent de code de resterende "tail data" op basis van de capaciteit van de nieuwe, grotere buffer in plaats van die van de oude. Dit resulteert in een aanzienlijke overschatting. Bijvoorbeeld, als een tabel van 64 bytes met de schrijfcursor bijna aan het einde wordt vergroot naar 65 bytes, berekent XQUIC dat er 70 tail bytes moeten worden verplaatst, terwijl dit er in werkelijkheid maar 6 zijn.

Dit onjuiste getal wordt gebruikt in een geheugenkopieerbewerking. De lengte van de kopie wordt verkregen door de overschatting af te trekken van een kleinere waarde. Omdat deze lengte een unsigned `size_t` is, treedt er een integer-underflow op, waardoor de waarde naar een bijna-maximum getal omslaat en de kopie buiten de grenzen van het geheugen schrijft. In de release build van FoxIO op Ubuntu 26.04 detecteerde `_FORTIFY_SOURCE=2` van glibc de ongeldige lengte en beëindigde het proces. Zonder deze controle zou de kopie buiten de grenzen schrijven, van de oude buffer voorbij het einde van de nieuwe. Féry toonde een crash aan, maar testte niet of deze corruptie verder kon worden uitgebuit.

Geen van de waarden in de aanval schendt de regels van QPACK. XQUIC adverteert standaard een dynamische tabelgrens van 16 KiB; de payload vraagt om 64 bytes, daarna 65. De client hoeft de tabel alleen in de exacte gewrapte lay-out te brengen die de foutieve tak van de code raakt. FoxIO meldt dat de fout al sinds de eerste openbare release van XQUIC in januari 2022 aanwezig is en dat een proof of concept openbaar beschikbaar is.

De kwetsbaarheid in XRING is de meest recente in een reeks van crashes op afstand in HTTP/2- en HTTP/3-stacks. Drie weken eerder werd een use-after-free kwetsbaarheid in de HTTP/3-module van NGINX (CVE-2026-42530) gemeld, die door een externe, niet-geauthenticeerde client via dezelfde QPACK-encoderstream kon worden bereikt. In juni veroorzaakte de Calif's HTTP/2 Bomb denial of service op afstand tegen Nginx, Apache, IIS en Envoy door misbruik te maken van HPACK, de headercompressie van HTTP/2 en de voorloper van QPACK. In februari patchte HAProxy twee QUIC-crashes, waarvan één een integer-underflow tijdens tokenvalidatie betrof, hetzelfde type bug als XRING, hoewel deze een onjuist geformatteerd pakket vereiste waar XRING geen nodig heeft.

FoxIO demonstreerde een crash, geen code-uitvoering, en meldde geen actieve exploitatie. Het bedrijf verstuurde op 7 april een e-mail naar Alibaba via het beveiligingsbeleid van het project, dat een reactie binnen drie werkdagen beloofde. Daarna volgden nog vier herinneringen tot 9 mei zonder antwoord, waarna FoxIO de kwetsbaarheid openbaar maakte. The Hacker News heeft Alibaba om commentaar gevraagd over een mogelijke fix en CVE, en of de vijf pogingen van FoxIO de beveiligingsteam hebben bereikt. FoxIO is gevraagd of de kwetsbaarheid in het wild is uitgebuit en of de onderliggende heap-schrijfoperatie verder kan worden uitgebuit dan alleen een crash.

 

Bron: FoxIO | Bron 2: github.com | Bron 3: haproxy.com

11 juli 2026 | Kritieke lekken en tracking gevonden in populaire gratis Android VPN apps

Een recente studie heeft ernstige beveiligingsproblemen aan het licht gebracht bij 281 van de meest populaire gratis VPN apps voor Android in de Google Play Store. De apps, die samen meer dan 2,4 miljard keer zijn geïnstalleerd, falen vaak in de basisfuncties waarvoor gebruikers een VPN installeren, namelijk het privé en veilig houden van internetverkeer.

De geconstateerde problemen zijn fundamenteel van aard. Zo bleken 29 apps gebruikersverkeer buiten de versleutelde tunnel te lekken, inclusief DNS-zoekopdrachten die onthullen welke websites worden bezocht. Zes van deze apps lekten zelfs het volledige browse-verkeer. Verder stuurden 61 apps bepaalde gegevens in platte tekst, waardoor iedereen die het netwerkverkeer monitort deze kon lezen. Vier apps gebruikten zelfs helemaal geen versleuteling in hun 'tunnels'.

Een van de meest zorgwekkende bevindingen betreft vijf apps die hun configuratiebestand onversleuteld downloaden. Dit bestand informeert de app met welke server verbinding moet worden gemaakt. Als dit bestand in platte tekst wordt overgedragen, kan een aanvaller op hetzelfde netwerk, zoals een exploitant van een openbaar Wi-netwerk van Fi, het onderweg herschrijven en de app omleiden naar een server onder hun controle. De gebruikers zien wel het 'verbonden'-scherm, maar al hun verkeer wordt via de aanvaller gerouteerd. De onderzoekers hebben deze aanval succesvol gereproduceerd op telefoons onder hun beheer en de kwetsbaarheid als prioriteit gemeld aan de vijf providers. Twee providers hebben gereageerd met de belofte om het bestand via HTTPS te beveiligen, terwijl de overige drie geen reactie gaven.

De studie, genaamd MVPNalyzer, werd in februari 2026 gepresenteerd op de NDSS-beveiligingsconferentie door onderzoekers van de University of Michigan, de University of New Mexico en IIT Delhi. Het is het eerste framework dat specifiek is ontwikkeld om Android VPN apps systematisch en herhaaldelijk te auditen.

Naast de lekken en onversleutelde communicatie, bleek dat 169 apps geen poging deden om hun verkeer te verhullen als iets anders dan een VPN. Hierdoor kunnen netwerkbeheerders of overheidscensoren deze apps gemakkelijk detecteren en blokkeren, wat haaks staat op de belofte van veel van deze apps om blokkades te omzeilen.

Ook op het gebied van tracking presteerden veel apps slecht. 76 apps verstuurden de Advertentie-ID van het apparaat, een unieke code die adverteerders gebruiken om een persoon te volgen tussen verschillende apps. Meer dan 80% van de apps (246 van de 281) nam contact op met bekende advertentie- en tracking-servers. Vele stuurden ook details zoals het telefoonmodel, de versie van het besturingssysteem en de schermgrootte. Hoewel deze gegevens op zichzelf onschadelijk lijken, kunnen ze gecombineerd worden tot een digitale vingerafdruk waarmee een specifiek apparaat kan worden geïdentificeerd. Eén app verstuurde zelfs de exacte GPS-coördinaten van de telefoon.

Verder onderzoek naar de OpenVPN-configuratiebestanden van 108 apps toonde aan dat slechts één app alle beste beveiligingspraktijken volgde. Ongeveer 89% van de apps vertrouwde op een enkele authenticatiemethode in plaats van een combinatie. Bijna een op de vijf gebruikte zwakke of verouderde versleuteling, waaronder de verouderde Blowfish-versleuteling en Triple DES. Deze oudere versleutelingsmethoden zijn al lange tijd bekend met zwakke punten (CVE-2016-6329 en CVE-2016-2183) die het voor een aanvaller mogelijk maken om gegevens te herstellen uit langdurige verbindingen. Een aantal apps schakelde de dataversleuteling zelfs volledig uit.

De onderzoekers concluderen dat de meeste van deze problemen voortkomen uit gebrekkig onderhoud van de apps en onvoldoende geautomatiseerde controles in de Google Play Store. Ondanks Google's veiligheidslabels en de 'Verified'-badge voor VPN apps, blijken deze meer als marketingmiddel te fungeren dan als een echte beveiligingsgarantie. Dit onderzoek sluit aan bij eerdere studies die vergelijkbare tekortkomingen in gratis VPN apps aan het licht brachten, wat de noodzaak benadrukt om de provider achter de app zorgvuldig te kiezen.

 

Bron: University of Michigan, University of New Mexico en IIT Delhi | Bron 2: nvd.nist.gov | Bron 3: zimperium.com

11 juli 2026 | Lek in Dell BIOS laat aanvallers beheerderswachtwoorden uit flashgeheugen halen

Beveiligingsonderzoekers hebben een kwetsbaarheid ontdekt in de BIOS van computers van Dell waarmee aanvallers opgeslagen beheerderswachtwoorden kunnen achterhalen. Het lek is geregistreerd als CVE-2026-40639 en zit in de manier waarop de wachtwoorden worden bewaard in een gebied van het SPI flashgeheugen dat DVAR heet.

In plaats van de wachtwoorden veilig te versleutelen met een cryptografische hash, gebruikt de BIOS een omkeerbare vorm van versleuteling met een zich herhalende sleutel van 20 bytes. Doordat die sleutel in de opgeslagen gegevens zelf terug te vinden is, kan een aanvaller met toegang tot het flashgeheugen alle wachtwoorden terugrekenen, inclusief eerder gebruikte exemplaren.

De onderzoekers van AmberWolf en MDSec bouwden een hulpmiddel dat het betreffende gebied in een geheugendump opspoort, geldige wachtwoordvermeldingen herkent, de sleutel eruit haalt en de wachtwoorden binnen milliseconden ontsleutelt. Bevestigd kwetsbare modellen zijn onder meer de Latitude E7250, de Latitude 7490, de XPS 15 9560 en de Wyse 5070 thin client.

Dell heeft een deel van de getroffen apparaten inmiddels van een update voorzien en brengt de overige herstelupdates tot eind juli 2026 uit. Voor de Wyse 5070 was op het moment van de waarschuwing nog geen patch beschikbaar. Organisaties die apparatuur van Dell gebruiken, doen er goed aan de beveiligingsadvisory DSA-2026-197 te volgen en de updates zo snel mogelijk te installeren.

 

Bron: Dell

12 juli 2026 | Kritieke kwetsbaarheden in Foxit PDF Reader en Editor vereisen onmiddellijke patch

Het Belgisch Centrum voor Cybersecurity (CCB) heeft een dringende waarschuwing uitgegeven betreffende meerdere ernstige kwetsbaarheden in Foxit PDF Reader en Editor. Deze beveiligingslekken, die het mogelijk maken om willekeurige code uit te voeren, vereisen onmiddellijke aandacht van gebruikers en organisaties. De impact van deze kwetsbaarheden is aanzienlijk, met CVSS-scores tot 8.2, wat duidt op een hoog risiconiveau.

In totaal zijn er maar liefst 22 Common Vulnerabilities and Exposures (CVE's) geïdentificeerd, die allemaal aanwezig zijn in versie 2026.1.1 van Foxit PDF Reader en Editor. De lijst met CVE-nummers omvat: CVE-2026-13128, CVE-2026-57238, CVE-2026-57256, CVE-2026-57244, CVE-2026-57255, CVE-2026-57241, CVE-2026-13127, CVE-2026-57250, CVE-2026-57253, CVE-2026-57240, CVE-2026-57246, CVE-2026-13129, CVE-2026-57248, CVE-2026-13126, CVE-2026-57237, CVE-2026-57249, CVE-2026-57239, CVE-2026-57242, CVE-2026-57245, CVE-2026-57243, CVE-2026-57252 en CVE-2026-57247.

De meest kritieke kwetsbaarheden, met CVSS-scores van 7.8 en 8.2, vallen onder de categorie van "arbitrary code execution" (willekeurige code-uitvoering). Dit betekent dat een aanvaller, door misbruik te maken van een van deze lekken, in staat kan zijn om kwaadaardige code uit te voeren op het systeem van een slachtoffer. Dergelijke aanvallen kunnen leiden tot volledige systeemovername, diefstal van gevoelige data, installatie van malware of ransomware, en verstoring van bedrijfsprocessen.

Gezien de ernst van de kwetsbaarheden en de brede adoptie van Foxit PDF Reader en Editor, adviseert het CCB alle gebruikers en beheerders van deze software om onmiddellijk de beschikbare patches te installeren. Het negeren van deze waarschuwing kan leiden tot aanzienlijke beveiligingsrisico's en potentiële schade voor individuen en organisaties. Een tijdige update is cruciaal om systemen te beschermen tegen exploitatie.

 

Bron: CCB | Bron 2: foxit.com

12 juli 2026 | Kritieke kwetsbaarheid in Apache Camel maakt RCE via e-mail mogelijk

Er is een dringende waarschuwing afgegeven betreffende een kritieke kwetsbaarheid in het Apache Camel-framework, die Remote Code Execution (RCE) via e-mail mogelijk maakt. Deze ernstige beveiligingslekken vereisen onmiddellijke actie van gebruikers om hun systemen te beveiligen.

De kwetsbaarheid is geïdentificeerd onder de CVE-nummers CVE-2025-27636, CVE-2025-29891, CVE-2026-33454 en CVE-2025-30177. Hoewel de specifieke numerieke CVSS-score niet is gedetailleerd, wordt het risiconiveau voor deze kwetsbaarheid als 'Critical' bestempeld. De vermelding van 'low' naast 'Critical' in de risicobeoordeling suggereert mogelijk variaties in impact afhankelijk van de configuratie, maar de algemene dreiging is aanzienlijk.

Remote Code Execution stelt een aanvaller in staat om van afstand willekeurige code uit te voeren op het kwetsbare systeem. Dit betekent dat kwaadwillenden volledige controle over de getroffen server of applicatie kunnen verkrijgen, wat kan leiden tot datadiefstal, het installeren van verdere malware of het verstoren van bedrijfsvoering. Het feit dat deze RCE via e-mail kan plaatsvinden, duidt op een potentieel aanvalsvector waarbij speciaal vervaardigde e-mails kunnen worden ingezet om systemen te compromitteren.

De waarschuwing benadrukt dat versie 4.19.0 van Apache Camel specifiek kwetsbaar is. Organisaties die deze versie van het open-source integratieframework gebruiken, worden dringend geadviseerd om onmiddellijk de beschikbare beveiligingsupdates te installeren. Het uitstellen van patches voor kritieke kwetsbaarheden zoals deze kan leiden tot ernstige beveiligingsincidenten en aanzienlijke operationele en financiële schade. Systeembeheerders en ontwikkelaars dienen prioriteit te geven aan de implementatie van deze updates om de integriteit en veiligheid van hun systemen te waarborgen.

 

Bron: Apache Software Foundation | Bron 2: camel.apache.org

13 juli 2026 | Siemens verhelpt ernstige kwetsbaarheden in SICORE Base systemen

Siemens heeft recentelijk updates uitgebracht om cruciale kwetsbaarheden te verhelpen in hun SICORE Base systemen, met name in versies ouder dan V26.20. Deze kwetsbaarheden, die zich voordoen in diverse componenten van de CPCI85- en SICORE Base systemen, kunnen vergaande gevolgen hebben voor de operationele technologie (OT) omgevingen waar deze systemen worden ingezet.

Eén van de ontdekte zwakheden betreft een debugging interface die toegankelijk is via HTTP. Een geauthenticeerde aanvaller kan via deze interface de webservice laten crashen, wat resulteert in een denial-of-service aanval. Dit kan de beschikbaarheid van kritieke processen ernstig verstoren.

Een andere significante kwetsbaarheid is geïdentificeerd in de procedure voor firmware-updates. Deze procedure vertoont een zwakte in de validatie van firmware-handtekeningen. Dit betekent dat een kwaadwillende partij in staat kan zijn om malafide firmware te installeren. Het succesvol installeren van dergelijke firmware zou de aanvaller persistente code-uitvoering geven op het systeem, wat de controle over de apparatuur volledig in handen van de aanvaller kan leggen.

Verder is er een configuratiefout geconstateerd waarbij alle OPC UA beveiligingsmechanismen standaard zijn uitgeschakeld. Dit gebrek aan standaardbeveiliging maakt het mogelijk om authenticatie en autorisatie controles te omzeilen, waardoor onbevoegde toegang tot kritieke systeemfuncties kan worden verkregen. Dit vormt een aanzienlijk risico voor de integriteit en vertrouwelijkheid van de industriële processen.

Tot slot is er een kwetsbaarheid gevonden in de web API. Deze API voert onvoldoende validatie uit van authenticatiegegevens wanneer wijzigingen worden aangebracht aan administratieve accounts. Een geauthenticeerde aanvaller kan hierdoor beveiligingscontroles omzeilen en zijn privileges escaleren binnen het systeem. Dit kan leiden tot ongeautoriseerde toegang tot gevoelige instellingen en data.

Voor een succesvolle exploitatie van deze kwetsbaarheden is het noodzakelijk dat de aanvaller toegang heeft tot de productie-omgeving. Het NCSC benadrukt het belang van het correct beveiligen van dergelijke omgevingen, zodat deze niet publiekelijk toegankelijk zijn. De kwetsbaarheden zijn geregistreerd als CVE-2026-54798 tot en met CVE-2026-54801. Organisaties die Siemens SICORE Base systemen gebruiken, worden dringend geadviseerd de beschikbare updates zo spoedig mogelijk te installeren om deze risico's te mitigeren en de operationele veiligheid te waarborgen.

 

Bron: NCSC

13 juli 2026 | Juniper dicht meerdere kritieke kwetsbaarheden in Junos OS en Evolved

Juniper heeft recentelijk diverse beveiligingslekken verholpen die aanwezig waren in de besturingssystemen Junos OS en Junos OS Evolved. Deze kwetsbaarheden troffen een breed scala aan apparaten, waaronder de MX Series, PTX Series, QFX Series, EX Series, SRX Series en QFX10000 Series. De problemen bevinden zich in verschillende cruciale componenten van de software, zoals de packet forwarding engine, de routing protocol daemon (rpd), de management daemon (mgd), de SNMP daemon, de http-gatekeeper, de TCP proxy plugin, de IKE daemon, de fileio library, de SIP plugin, de URL filtering plugin en de Command Line Interface (CLI).

De exploitatie van deze kwetsbaarheden kan ernstige gevolgen hebben. Een significant risico is geheugenbeschadiging, wat kan leiden tot onverwachte crashes van belangrijke processen zoals mgd, rpd, de flow processing daemon, l2ald en de FPC (Forwarding Plane Control). Dergelijke crashes resulteren in Denial-of-Service (DoS) condities, waardoor de getroffen apparaten hun functionaliteit verliezen en netwerkverkeer niet langer correct kunnen verwerken.

Voor sommige kwetsbaarheden geldt dat lokale gebruikers met beperkte rechten deze kunnen misbruiken. Dit kan hen in staat stellen om arbitraire code uit te voeren op het systeem of om specifieke processen geforceerd te laten crashen. Andere lekken zijn zelfs toegankelijk voor niet-geauthenticeerde aanvallers via netwerkverkeer. Deze aanvallers kunnen dan processen laten crashen, gevoelige informatie lekken, licentie-uitputting veroorzaken of bestaande firewallregels omzeilen, wat de netwerkbeveiliging ernstig in gevaar brengt.

Specifieke hardwaremodellen en softwareversies zijn kwetsbaar, waaronder de MX Series met SPC3, diverse modellen binnen de SRX Series, EX Series (in het bijzonder de EX2300, EX4000, EX4100 en EX4400), QFX Series, PTX Series en QFX10000 Series. Om de normale werking van systemen en processen na een crash te herstellen, is in sommige gevallen een handmatige herstart noodzakelijk. De kwetsbaarheden waren aanwezig in alle softwareversies die voorafgingen aan de door Juniper gepubliceerde patches en updates. Beheerders wordt geadviseerd de updates zo spoedig mogelijk te installeren om de risico's te mitigeren.

 

Bron: NCSC

14 juli 2026 | CISA voegt actieve Cisco IOS kwetsbaarheid toe aan KEV Catalogus

De Cybersecurity and Infrastructure Security Agency (CISA) heeft op 13 juli 2026 een nieuwe kwetsbaarheid, CVE-2008-4128, toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalogus. Deze toevoeging is gebaseerd op concreet bewijs van actieve exploitatie van het beveiligingslek. Het betreft een Cross-Site Request Forgery (CSRF) kwetsbaarheid in Cisco IOS, een type kwetsbaarheid dat vaak wordt misbruikt door kwaadwillende cyberactoren en aanzienlijke risico's met zich meebrengt voor digitale infrastructuren.

De KEV Catalogus is een cruciaal instrument voor risicogebaseerd kwetsbaarheidsbeheer. CISA benadrukt dat dit type kwetsbaarheid een veelvoorkomende aanvalsvector is en belangrijke risico's met zich meebrengt, met name voor overheidsinstanties. Hoewel de specifieke Binding Operational Directive (BOD) 26-04, getiteld "Prioritizing Security Updates Based on Risk", primair van toepassing is op Federal Civilian Executive Branch (FCEB) agencies in de Verenigde Staten, moedigt CISA alle organisaties wereldwijd aan om een risicogebaseerde aanpak voor kwetsbaarheidsbeheer te hanteren.

BOD 26-04 legt duidelijke vereisten vast voor kwetsbaarheidsbeheer voor federale civiele uitvoerende instanties. De richtlijn benadrukt het belang van de KEV Catalogus en verplicht federale instanties om snel prioriteit te geven aan de remediëring van kwetsbaarheden met een hoog risico, in het bijzonder Common Vulnerabilities and Exposures (CVE's) die in de KEV Catalogus zijn opgenomen. Dit geldt specifiek voor publiekelijk toegankelijke systemen die na exploitatie totale controle over het systeem kunnen verlenen, terwijl actie voor kwetsbaarheden met een lager risico kan worden uitgesteld. Verder stelt BOD 26-04 basisverwachtingen vast voor wanneer instanties moeten controleren of dreigingsactoren het systeem hebben gecompromitteerd voordat de patch werd toegepast.

CISA zal de KEV Catalogus blijven aanvullen met kwetsbaarheden die voldoen aan de vastgestelde criteria, waaronder een CVE ID, bewijs van actieve exploitatie en duidelijke mitigatierichtlijnen. Organisaties die op de hoogte zijn van een geëxploiteerde kwetsbaarheid die nog niet in de catalogus staat, kunnen deze ter overweging indienen via het KEV Nomination Form van CISA.

 

Bron: CISA | Bron 2: cve.org

14 juli 2026 | Google Chrome 150 voor Android dicht 27 beveiligingslekken, inclusief twee kritieke

Google heeft de uitrol van Chrome versie 150 voor Android gestart, een update die niet alleen functionaliteitsverbeteringen introduceert, maar ook een aanzienlijk aantal beveiligingslekken verhelpt. De update dicht 27 kwetsbaarheden, waaronder twee die als kritiek zijn geclassificeerd. Deze beveiligingsupdates zijn eveneens doorgevoerd in de desktopversie van de browser.

De twee kritieke kwetsbaarheden zijn geïdentificeerd als: CVE-2026-15112, een use-after-free kwetsbaarheid in Ozone, en CVE-2026-15129, eveneens een use-after-free kwetsbaarheid in Views.

Naast deze kritieke problemen heeft Google ook diverse andere beveiligingslekken aangepakt in verschillende componenten van de browser. Dit omvat onder meer kwetsbaarheden in Extensions, Autofill, WebRTC, Forms, Navigation, WebGL en de JavaScript-engine. Zoals gebruikelijk bij dergelijke updates, heeft Google besloten de technische details van sommige van deze kwetsbaarheden vooralsnog niet openbaar te maken. Dit beleid wordt gehanteerd totdat een meerderheid van de gebruikers de update heeft geïnstalleerd, om misbruik door kwaadwillenden te voorkomen.

De update introduceert tevens een nieuwe terugknop in het browsermenu, een functie die op iOS al langer beschikbaar was en op Android de noodzaak van systeemknoppen of veeggebaren wegneemt. Om deze nieuwe knop te accommoderen, is het browsermenu lichtelijk aangepast. De knop voor site-informatie is verplaatst en vervangen door 'Site controls' in het uitklapmenu. Ook de optie 'Toevoegen aan startscherm' heeft een nieuwe naam gekregen: 'Installeren en snelkoppeling maken'. Daarnaast zijn veelgebruikte functies zoals bladwijzers en downloads verplaatst, wat voor frequente gebruikers enige gewenning kan vergen.

De gefaseerde uitrol van Chrome 150 voor Android vindt plaats via de Google Play Store. Gebruikers wordt geadviseerd de update zo spoedig mogelijk te installeren om te profiteren van de belangrijke beveiligingsverbeteringen.

 

Bron: Google

14 juli 2026 | NCSC meldt zes nieuwe kwetsbaarheden in n8n workflow platform

Het Nationaal Cyber Security Centrum (NCSC) heeft een waarschuwing uitgegeven betreffende diverse kwetsbaarheden in het n8n workflow automation platform. Deze kwetsbaarheden, die reeds zijn verholpen, hadden potentieel ernstige gevolgen voor de beveiliging, integriteit en vertrouwelijkheid van data binnen het platform.

Een van de geïdentificeerde problemen betrof een autorisatiekwestie. Geauthenticeerde gebruikers konden workflows toewijzen aan mappen binnen projecten waar zij eigenlijk geen toegang toe hadden. Dit was mogelijk door onvoldoende validatie van de request payloads tijdens het aanmaken van workflows, waardoor het systeem de ongeldige toewijzing accepteerde.

Verder werd een SQL-injectiekwetsbaarheid ontdekt in de legacy MySQL v1 node executeQuery operatie. Deze kwetsbaarheid kwam voort uit onparameteriseerde expressie substitutie, waardoor aanvallers willekeurige SQL statements konden uitvoeren. Een succesvolle exploitatie hiervan kon leiden tot ongeautoriseerde toegang tot de database of manipulatie van data.

Door een andere kwetsbaarheid konden geauthenticeerde gebruikers met de workflow create permissie Object.prototype pollution veroorzaken. Dit kon worden bewerkstelligd via speciaal opgezette workflows en had als gevolg dat aanvallers ongeautoriseerde toegang konden verkrijgen tot geprivilegieerde endpoints binnen het n8n platform.

Bovendien was er een kwetsbaarheid die het omzeilen van HTTP request domeinrestricties in de AI Agents functionaliteit mogelijk maakte. Gebruikers met member-level permissies konden hiervan misbruik maken, wat kon resulteren in de blootstelling van gedeelde credential secrets aan externe servers, wat een aanzienlijk risico vormde voor de vertrouwelijkheid van gevoelige gegevens.

Het NCSC waarschuwde tevens voor een probleem met de onjuiste validatie van meerdere trusted token-exchange issuers. Deze tekortkoming maakte het mogelijk om gebruikers te imiteren over verschillende token issuers, wat kon leiden tot ongeautoriseerde toegang en misbruik van accounts.

Tot slot konden gebruikers met editor toegang via HTTP Request node pagination expressies gevoelige credential data exfiltreren. Deze methode bood een weg voor aanvallers om vertrouwelijke inloggegevens en andere gevoelige informatie te stelen.

Deze reeks kwetsbaarheden was aanwezig in diverse versies van n8n en raakte cruciale aspecten van het platform, waaronder autorisatie, authenticatie, data-integriteit en vertrouwelijkheid. Het NCSC adviseert gebruikers van n8n om ervoor te zorgen dat hun platform is bijgewerkt naar de gepatchte versies om deze risico's te mitigeren.

 

Bron: NCSC

14 juli 2026 | Palo Alto Networks verhelpt diverse kwetsbaarheden in PAN-OS software

Palo Alto Networks heeft meerdere kwetsbaarheden verholpen in zijn PAN-OS software, die specifiek van invloed zijn op PA-Series en VM-Series firewalls, alsmede op Panorama management platforms. Deze kwetsbaarheden treffen verschillende onderdelen van PAN-OS en kunnen leiden tot diverse risico's, variërend van het uitvoeren van willekeurige code tot het omzeilen van beveiligingsbeleid en het verkrijgen van ongeautoriseerde toegang.

De ontdekte problemen omvatten meerdere kwetsbaarheden voor cross-site scripting (XSS) in de User-ID Authentication Portal, GlobalProtect gateway/portal en Clientless VPN modules. Deze stellen ongeauthenticeerde aanvallers in staat om willekeurige JavaScript-code uit te voeren op getroffen systemen. Een andere kritieke fout betreft de verwerking van IPv6-pakketten, waardoor beveiligingsbeleid van de firewall kan worden omzeild en toegang tot normaal beschermde services mogelijk wordt.

Daarnaast is er een informatielek geïdentificeerd dat een ongeauthenticeerde aanvaller met netwerktoegang tot de management webinterface in staat stelt sessietokens te verkrijgen via een kwaadaardige link. Het is ook mogelijk voor ongeauthenticeerde aanvallers om bestanden te verwijderen uit een tijdelijke map via de management webinterface.

De Large Scale VPN (LSVPN) functionaliteit kent twee specifieke kwetsbaarheden. Een fout maakt het mogelijk authenticatie te omzeilen en onbevoegde site-to-site VPN verbindingen op te zetten. Een XML-injectie kan leiden tot ongeautoriseerde informatietoegang of datacorruptie.

Verder is er een kwetsbaarheid voor server-side request forgery (SSRF) die geauthenticeerde beheerders in staat stelt ongeautoriseerde verzoeken naar interne services te sturen. Een command injection kwetsbaarheid in de management plane kan geauthenticeerde beheerders root toegang tot het besturingssysteem geven.

Meerdere kwetsbaarheden voor denial of service (DoS) kunnen door ongeauthenticeerde aanvallers een firewall in onderhoudsmodus dwingen, wat de normale werking ernstig verstoort. Ten slotte zijn er buffer overflow kwetsbaarheden in de User-ID Terminal Server Agent die kunnen leiden tot DoS of zelfs remote code execution.

De producten Cloud NGFW en Prisma Access zijn niet getroffen door deze specifieke kwetsbaarheden. Als mitigatiemaatregel wordt geadviseerd de toegang tot de management interface te beperken tot vertrouwde interne IP-adressen, wat het risico op exploitatie aanzienlijk vermindert.

 

Bron: NCSC

14 juli 2026 | Progress verhelpt kwetsbaarheden in MOVEit Transfer

Progress heeft recentelijk belangrijke beveiligingsupdates uitgebracht voor zijn MOVEit Transfer-product, een veelgebruikte oplossing voor veilige bestandsoverdracht. Deze updates adresseren meerdere kwetsbaarheden die zijn ontdekt in de Custom Reports modules en de Ad Hoc module van de software.

De kwetsbaarheden treffen specifieke versies van MOVEit Transfer, waaronder alle versies van 25.0.0 tot en met 25.0.7, 25.1.0 tot en met 25.1.3, en alle versies van 26.0.0 tot net voor 26.0.1. Gebruikers van deze versies worden sterk geadviseerd de beschikbare patches zo spoedig mogelijk te installeren om potentiële risico's te mitigeren en hun systemen te beveiligen.

Eén van de kritieke kwetsbaarheden, gevonden in de Custom Reports modules, betreft een onjuiste neutralisatie van speciale elementen binnen de logica van data queries. Dit probleem stelt kwaadwillenden in staat om queryparameters te manipuleren. Een succesvolle exploitatie hiervan kan leiden tot ongeautoriseerde toegang tot gevoelige data die via MOVEit Transfer wordt verwerkt, of zelfs tot corruptie van deze gegevens. Dit type kwetsbaarheid benadrukt het belang van robuuste inputvalidatie in applicaties die met bedrijfskritische informatie omgaan.

In dezelfde Custom Reports modules is ook een geheugenrelease kwetsbaarheid geïdentificeerd. Deze kwetsbaarheid houdt verband met de levensduur van geheugenobjecten, wat kan resulteren in onjuist geheugenbeheer binnen de applicatie. Dergelijke problemen kunnen leiden tot instabiliteit van de software of, in ergere gevallen, tot verdere exploitatiemogelijkheden voor aanvallers die misbruik maken van geheugenfouten.

Tot slot is er een cross-site scripting (XSS) kwetsbaarheid ontdekt in de Ad Hoc module. Deze kwetsbaarheid wordt veroorzaakt door een onjuiste neutralisatie van gebruikersinvoer. Hierdoor kunnen kwaadaardige scripts worden geïnjecteerd en uitgevoerd binnen de context van de applicatie, vaak in de browser van een legitieme gebruiker. XSS aanvallen kunnen leiden tot diefstal van sessiecookies, omleiding naar malafide websites, of het uitvoeren van acties namens de gebruiker zonder diens toestemming.

Het Nationaal Cyber Security Centrum (NCSC) heeft een advies uitgebracht over deze kwetsbaarheden, wat de relevantie voor Nederlandse en Belgische organisaties onderstreept die gebruikmaken van MOVEit Transfer. Het is cruciaal dat beheerders de updates van Progress installeren om de integriteit en vertrouwelijkheid van hun gegevens te waarborgen en hun systemen te beschermen tegen mogelijke aanvallen die misbruik maken van deze recentelijk verholpen kwetsbaarheden.

 

Bron: NCSC

16 juli 2026 | Fortinet patcht kritieke kwetsbaarheden in FortiSIEM en andere producten

Fortinet heeft recentelijk beveiligingsupdates uitgebracht om meerdere kritieke kwetsbaarheden in diverse producten te verhelpen. Deze updates zijn van vitaal belang voor organisaties die gebruikmaken van FortiSIEM (specifiek de Windows Agent en algemene productversies), FortiOS, FortiPAM en FortiProxy. Het tijdig toepassen van deze patches is cruciaal om potentiële misbruik door kwaadwillende actoren te voorkomen en de algehele beveiligingspostuur te handhaven.

Een van de meest significante kwetsbaarheden die Fortinet heeft gepatcht, is geïdentificeerd in de FortiSIEM Windows Agent, die versies 7.4.0 tot en met 7.4.1 betreft. Deze kwetsbaarheid, aangeduid met CVE-2026-59841, stelt kwaadwillenden in staat om privileges te verhogen. Dit scenario is mogelijk wanneer een aanvaller zich op hetzelfde lokale netwerk bevindt als het getroffen systeem en de functie 'Supers Override' actief is. Door misbruik te maken van deze specifieke zwakte kunnen aanvallers willekeurige code uitvoeren op de FortiSIEM agent. Dit kan leiden tot een volledige compromittering van de integriteit van de agent, wat ongeautoriseerde toegang tot gevoelige informatie of systemen mogelijk maakt en verdere inbreuken op het netwerk in de hand werkt. De mogelijkheid om willekeurige code uit te voeren geeft aanvallers een aanzienlijke controle over het gecompromitteerde systeem.

Naast deze specifieke kwestie in FortiSIEM, heeft Fortinet ook updates uitgebracht voor een reeks andere kwetsbaarheden die invloed hebben op FortiOS, FortiPAM en FortiProxy. Deze overige kwetsbaarheden kunnen worden misbruikt door een geauthentiseerde aanvaller die reeds over verhoogde privileges beschikt. Het misbruik kan zowel op afstand als met fysieke toegang tot het systeem plaatsvinden, afhankelijk van de specifieke kwetsbaarheid en de configuratie van het getroffen product. Hoewel de details van deze aanvullende kwetsbaarheden minder expliciet in de initiële melding staan, benadrukt Fortinet het belang van het raadplegen van de bijbehorende referenties voor uitgebreide informatie over de aard en de impact.

Het is van essentieel belang dat organisaties die de genoemde Fortinet-producten gebruiken, proactief de beschikbare patches installeren zodra deze beschikbaar zijn. Het verwaarlozen van deze updates kan leiden tot ernstige beveiligingsrisico's, waaronder privilege-escalatie, ongeautoriseerde code-uitvoering en potentiële data-inbreuken. Gezien de wijdverspreide adoptie van Fortinet-oplossingen in talloze bedrijfsnetwerken wereldwijd, waaronder in Nederland en België, vormt het nalaten van patching een aanzienlijk risico voor de digitale veiligheid en operationele continuïteit. Het NCSC adviseert dan ook dringend om de adviezen van Fortinet en het NCSC zelf nauwlettend te volgen en de noodzakelijke acties te ondernemen.

 

Bron: NCSC

16 juli 2026 | Adobe waarschuwt voor kritieke kwetsbaarheden in ColdFusion

Adobe heeft updates uitgebracht voor kritieke kwetsbaarheden in ColdFusion en roept beheerders op deze zo snel mogelijk te installeren, bij voorkeur binnen 72 uur. Beveiligingslekken in ColdFusion zijn in het verleden veelvuldig misbruikt door aanvallers. De recent ontdekte problemen in de software stellen aanvallers in staat om willekeurige code op servers met ColdFusion te installeren, rechten te verhogen en beveiligingsfuncties te omzeilen.

ColdFusion is een platform dat wordt gebruikt voor de ontwikkeling van webapplicaties. Kwetsbaarheden in deze oplossing kunnen aanvallers vaak toegang geven tot servers met ColdFusion. Het Amerikaanse cyberagentschap CISA heeft in de afgelopen jaren zeventien verschillende lekken in ColdFusion vastgesteld die actief zijn misbruikt door aanvallers, onder andere bij aanvallen met ransomware.

Eergisteren heeft Adobe ColdFusion 2025 Update 11 en ColdFusion 2023 Update 22 beschikbaar gesteld. Deze updates verhelpen in totaal twaalf kritieke kwetsbaarheden. De meest gevaarlijke van deze lekken is geïdentificeerd als CVE-2026-48318. Dit betreft een path traversal-lek dat de uitvoering van willekeurige code mogelijk maakt. De impact van deze kwetsbaarheid is beoordeeld met een score van 9.9 op een schaal van 1 tot en met 10. Adobe heeft de installatie van deze updates de hoogste prioriteit gegeven, wat gebruikelijk is bij producten die eerder doelwit zijn geworden van aanvallen of een verhoogd risico op aanvallen lopen.

 

Bron: Adobe | Bron 2: cisa.gov

16 juli 2026 | SonicWall dicht twee zero-day kwetsbaarheden in SMA1000 appliances

SonicWall heeft recentelijk twee kritieke kwetsbaarheden verholpen die actief werden misbruikt als zero-days. Deze lekken troffen de SonicWall SMA1000 appliances, die vaak worden ingezet voor veilige externe toegang tot bedrijfsnetwerken. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een waarschuwing uitgegeven en adviseert organisaties dringend om de adviezen van SonicWall op te volgen.

De eerste kwetsbaarheid, geïdentificeerd als CVE-2026-15409, is een Server-Side Request Forgery (SSRF) lek in de WorkPlace interface van de SMA1000 appliances. Een kwetsbaarheid in SSRF stelt een aanvaller in staat om de server te misbruiken om verzoeken te initiëren naar willekeurige interne of externe locaties. In dit specifieke geval betekent dit dat een niet-geauthenticeerde aanvaller, zonder geldige inloggegevens, het apparaat kon dwingen om verzoeken te sturen naar ongewenste locaties. Dit kan leiden tot het omzeilen van beveiligingscontroles, toegang tot interne systemen of het uitvoeren van scans op het interne netwerk. Het feit dat dit zonder authenticatie mogelijk was, maakt deze kwetsbaarheid bijzonder ernstig.

De tweede kwetsbaarheid, aangeduid met CVE-2026-15410, betreft een post-authenticatie code-injectie. Dit lek bevindt zich in de Appliance Management Console (AMC) van de SonicWall SMA1000. Een geauthenticeerde aanvaller die reeds beschikt over administratorrechten op het apparaat, kon via deze kwetsbaarheid willekeurige besturingssysteemcommando's uitvoeren. Code-injectie stelt aanvallers in staat om hun eigen kwaadaardige code in het systeem in te voegen en deze uit te voeren, wat kan resulteren in volledige controle over het getroffen apparaat. De vereiste administratorrechten maken de aanval complexer, maar de impact van willekeurige commando-uitvoering is desastreus voor de integriteit en vertrouwelijkheid van het systeem.

Beide kwetsbaarheden zijn, zoals door SonicWall bevestigd en door het NCSC benadrukt, actief misbruikt als zero-days. Dit betekent dat aanvallers de kwetsbaarheden al exploiteerden voordat er een officiële patch beschikbaar was. De snelle reactie van SonicWall en de waarschuwing van het NCSC onderstrepen de urgentie van de situatie.

Het NCSC roept organisaties die gebruikmaken van SonicWall SMA1000 appliances op om onmiddellijk actie te ondernemen. Dit omvat het zorgvuldig doornemen van de officiële advisory van SonicWall en het nauwgezet opvolgen van de aanbevolen mitigerende maatregelen. Daarnaast is het essentieel om de eigen systemen te controleren op de aanwezigheid van Indicators of Compromise (IoC's) die door SonicWall zijn bijgevoegd, om vast te stellen of er sprake is geweest van een inbreuk. Het uitvoeren van de aanbevolen acties is cruciaal om verdere exploitatie van deze ernstige lekken te voorkomen en de veiligheid van de netwerkinfrastructuur te waarborgen.

 

Bron: NCSC

16 juli 2026 | Microsoft verhelpt kwetsbaarheden in Defender die leiden tot verhoogde rechten en het uitvoeren van code

Microsoft heeft recentelijk meerdere kwetsbaarheden verholpen binnen zijn Defender beveiligingssoftware. Deze patches zijn cruciaal, aangezien de kwetsbaarheden kwaadwillenden in staat stellen om aanzienlijke controle over getroffen systemen te verkrijgen. De National Cyber Security Centre (NCSC) heeft hierover een waarschuwing uitgegeven, wat de urgentie van deze updates onderstreept.

Exploitatie van deze kwetsbaarheden kan leiden tot ernstige gevolgen voor de integriteit en vertrouwelijkheid van systemen. Een aanvaller kan zich verhoogde rechten toe-eigenen, wat betekent dat zij administratieve privileges kunnen verkrijgen op een systeem, zelfs als de gebruiker zelf geen beheerdersrechten heeft. Dit opent de deur naar verdere compromittering, zoals het aanpassen van systeeminstellingen, het installeren van andere schadelijke software, of het creëren van persistente toegangspunten.

Daarnaast bestaat het risico op het uitvoeren van willekeurige code met de rechten van het systeem. Dit geeft de aanvaller de mogelijkheid om naar eigen inzicht programma's en scripts te draaien, wijzigingen aan te brengen in de systeemconfiguratie, of andere schadelijke acties uit te voeren zonder directe toestemming van de gebruiker. Dit type kwetsbaarheid is bijzonder gevaarlijk, omdat het een aanvaller volledige controle over het getroffen systeem kan geven.

Een ander significant gevaar is de potentiële toegang tot gevoelige gegevens. Met verhoogde rechten en de mogelijkheid om code uit te voeren, kunnen aanvallers systemen doorzoeken naar vertrouwelijke informatie, deze exfiltreren of manipuleren. Dit kan leiden tot datalekken met ernstige privacy- en financiële gevolgen voor zowel individuen als organisaties. De impact kan variëren van bedrijfsgeheimen die in verkeerde handen vallen tot persoonsgegevens die openbaar worden gemaakt.

Om deze kwetsbaarheden te misbruiken, moet een kwaadwillende het slachtoffer misleiden. Dit gebeurt doorgaans via social engineering tactieken, waarbij het slachtoffer wordt verleid om een malafide bestand te downloaden en vervolgens te openen. Dit bestand kan zich voordoen als een legitiem document, een software update, of een ander aantrekkelijk item om argeloze gebruikers te verleiden. Zodra het bestand is geopend, wordt de kwetsbaarheid geactiveerd, waardoor de aanvaller zijn kwaadaardige doelen kan bereiken.

Gezien de aard van de kwetsbaarheden en de brede adoptie van Microsoft Defender wereldwijd, is het van essentieel belang dat gebruikers en systeembeheerders zo snel mogelijk de beschikbare updates installeren. Het NCSC adviseert organisaties en individuen om hun systemen proactief te patchen en hun personeel te trainen in het herkennen van verdachte bestanden en social engineering pogingen om de kans op succesvolle exploitatie te minimaliseren. Regelmatige updates van beveiligingssoftware zoals Microsoft Defender zijn een fundamentele pijler van een robuuste cybersecuritystrategie.

 

Bron: NCSC

16 juli 2026 | SAP verhelpt diverse kwetsbaarheden in NetWeaver en andere producten

SAP heeft recentelijk meerdere kwetsbaarheden verholpen die een breed scala aan producten betreffen, waaronder SAP NetWeaver Application Server ABAP, SAP Approuter, SAP Commerce Cloud, SAP NetWeaver Application Server Java, SAProuter, SAP Change and Transport System Attach Tool, SAP NetWeaver Enterprise Portal, SAP S/4HANA modules, SAP Fiori Launchpad, SAP CRM WebClient UI, en SAP HANA Database user self service tools. Ook de SAP Commerce Cloud is getroffen door beveiligingsproblemen.

De geïdentificeerde kwetsbaarheden variëren in aard en potentiële impact. Zo is er een probleem met geheugenbeschadiging geconstateerd in SAP NetWeaver Application Server ABAP. SAP Approuter bleek kwetsbaar voor HTTP Request Smuggling, een techniek waarmee aanvallers de interpretatie van HTTP-verzoeken kunnen manipuleren. Binnen SAP Commerce Cloud zijn onveilige OAuth2-sample credentials aangetroffen, wat kan leiden tot ongeautoriseerde toegang.

Verder zijn er ernstige kwetsbaarheden ontdekt in SAP NetWeaver Application Server Java, waaronder een directory traversal lek dat toegang tot ongeautoriseerde bestanden mogelijk maakt. SAProuter, met name op Windows systemen, was gevoelig voor DLL hijacking. Zowel SAP NetWeaver Application Server Java als Enterprise Portal bevatten Cross-Site Scripting (XSS) kwetsbaarheden, waardoor kwaadaardige scripts kunnen worden uitgevoerd in de browsers van gebruikers.

In SAP S/4HANA modules zijn ontbrekende autorisatiecontroles vastgesteld, wat ongeautoriseerde acties binnen de bedrijfsprocessen kan faciliteren. Het SAP Change and Transport System Attach Tool bleek kwetsbaar voor remote code execution als gevolg van onveilige deserialisatie, waardoor aanvallers op afstand code kunnen uitvoeren. Ten slotte maken de SAP HANA database user self service tools informatieoverdracht mogelijk zonder voorafgaande authenticatie, wat een risico vormt voor datalekken.

Deze kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang tot systemen, manipulatie van gevoelige data, informatielekken en verstoring van de beschikbaarheid van kritieke SAP-systemen. Hoewel sommige kwetsbaarheden authenticatie vereisen voor misbruik, kunnen andere door onbevoegden worden uitgebuit. Een deel van de problemen is specifiek gerelateerd aan componenten die diep zijn geïntegreerd in SAP-omgevingen, zoals Apache Camel binnen de SAP Integration Suite en Apache Tomcat binnen SAP Commerce Cloud. Organisaties die de genoemde SAP-producten gebruiken, worden geadviseerd de patches en updates van SAP zo spoedig mogelijk te implementeren.

 

Bron: NCSC

16 juli 2026 | F5 dicht kritieke kwetsbaarheden in NGINX die uitvoering van code mogelijk maken

F5 heeft onlangs drie ernstige kwetsbaarheden openbaar gemaakt die NGINX Plus en NGINX Open Source beïnvloeden. Deze lekken, die op 15 juli 2026 werden gepubliceerd, stellen onbevoegde aanvallers in staat om geheugenbeschadiging te veroorzaken, worker-processen te laten crashen, en in het ergste geval willekeurige code uit te voeren op getroffen systemen.

De kwetsbaarheden treffen diverse veelgebruikte NGINX-componenten, waaronder de Ingress Controller, Gateway Fabric en App Protect. Specifieke details over de betrokken versies van NGINX Plus en NGINX Open Source zijn niet in de oorspronkelijke melding gespecificeerd, maar gebruikers wordt dringend geadviseerd om hun installaties te controleren en de beschikbaar gestelde patches toe te passen.

De meest kritieke kwetsbaarheden omvatten mogelijkheden voor heap buffer overflows, wat een veelvoorkomend type beveiligingslek is dat kan leiden tot geheugenbeschadiging. Dergelijke kwetsbaarheden kunnen doorgaans worden misbruikt voor denial-of-service aanvallen (waarbij systemen onbruikbaar worden gemaakt) of voor het uitvoeren van willekeurige code. Dit laatste scenario biedt aanvallers de mogelijkheid om volledige controle over een kwetsbaar systeem te verkrijgen.

Gezien de wijdverspreide toepassing van NGINX in webservers en als reverse proxy, zijn de implicaties van deze kwetsbaarheden aanzienlijk. Organisaties in Nederland en België die NGINX Plus of NGINX Open Source gebruiken, in het bijzonder met de genoemde componenten, dienen onmiddellijk actie te ondernemen door de relevante updates van F5 te installeren. Het negeren van deze patches kan leiden tot ernstige beveiligingsrisico's en potentiële inbreuken op de systemen.

De bekendmaking van F5 onderstreept het voortdurende belang van proactief patchbeheer en het snel toepassen van beveiligingsupdates om de integriteit en beschikbaarheid van kritieke infrastructuur te waarborgen.

 

Bron: F5

16 juli 2026 | Zoom waarschuwt voor kritieke kwetsbaarheid die accountovername mogelijk maakt

Zoom heeft een waarschuwing uitgegeven voor een kritieke kwetsbaarheid in zijn desktopclient en de software ontwikkelkit voor Windows. Dit beveiligingslek kan door een niet geauthenticeerde partij worden misbruikt om accounts over te nemen. De intern ontdekte kwetsbaarheid, aangeduid als CVE-2026-53412, heeft een CVSS-score van 9.8 uit 10, wat duidt op een zeer ernstig risico.

In een recent beveiligingsadvies heeft het communicatieplatform aangegeven dat de kwetsbaarheid gevolgen heeft voor Zoom Workplace voor Windows, versies ouder dan 7.0.0. Ook de Windows VDI Client is getroffen, specifiek versies ouder dan 7.0.10, 6.6.15 en 6.5.18. Daarnaast dient de Meeting SDK voor Windows te worden bijgewerkt als de versie ouder is dan 7.0.0.

Zoom Workplace, voorheen bekend als Zoom, is een veelgebruikte desktop applicatie voor samenwerking, die functies biedt zoals videovergaderingen, groepschat, VoIP-telefoongesprekken, kalender, e-mail, document samenwerking, whiteboards en productiviteitsfuncties met kunstmatige intelligentie. De Windows desktopclient van Zoom wordt wereldwijd door miljoenen individuen en organisaties ingezet.

Het bedrijf heeft geen specifieke technische details over de kwetsbaarheid in het bulletin verstrekt, maar beschrijft het als een probleem met onjuiste invoervalidatie. Volgens het beveiligingsadvies kan "onjuiste invoervalidatie in Zoom Desktop Client voor Windows, Zoom VDI Client voor Windows en Zoom Meeting SDK voor Windows een niet geauthenticeerde gebruiker in staat stellen om via netwerktoegang een account over te nemen."

Om de risico's van CVE-2026-53412 te verminderen, adviseert Zoom gebruikers dringend om de nieuwste updates toe te passen.

Naast deze kritieke kwetsbaarheid zijn er in de nieuwste beveiligingspatches van Zoom ook oplossingen opgenomen voor de volgende, minder ernstige, maar nog steeds significante beveiligingslekken:

*   CVE-2026-53410: Een kwetsbaarheid met hoge ernst, een TOCTOU (time of check to time of use) race condition, die Zoom Workplace voor Windows (voor 7.0.5), Zoom Workplace VDI Client en VDI Plugin (voor 6.5.17/6.6.14), Zoom Rooms voor Windows (voor 7.0.5) en Remote Control voor Zoom Contact Center (voor 7.0.0) treft. Deze fout kan een geauthenticeerde lokale gebruiker in staat stellen om privileges te escaleren tijdens de installatie of de-installatie.

*   CVE-2026-53409: Een kwetsbaarheid met hoge ernst door onjuist privilege beheer, die Zoom Rooms voor Windows voor versie 7.1.0 treft. Ook deze kwetsbaarheid kan een geauthenticeerde gebruiker met lokale toegang in staat stellen om privileges te escaleren.

*   CVE-2026-53411: Een kwetsbaarheid met hoge ernst door onjuiste invoervalidatie, die de Zoom Workplace VDI Plugin voor Windows voor versie 6.6.14 treft. Deze fout kan eveneens een geauthenticeerde gebruiker met lokale toegang in staat stellen om privileges te escaleren.

Op het moment van openbaarmaking zijn er geen aanwijzingen dat een van de door Zoom herstelde kwetsbaarheden actief wordt misbruikt in aanvallen.

 

Bron: Zoom

16 juli 2026 | Progress ShareFile vereist update voor kwetsbaarheid met path traversal

Organisaties die gebruikmaken van Progress ShareFile moeten een beveiligingsupdate installeren voor een path traversal-kwetsbaarheid, anders kunnen zij de oplossing niet meer gebruiken. Dit heeft softwarebedrijf Progress aan klanten medegedeeld via e-mail. ShareFile is een platform dat organisaties in staat stelt bestanden veilig uit te wisselen, vergelijkbaar met diensten zoals MOVEit Transfer, Accellion File Transfer Appliance, Fortra GoAnywhere en IBM Aspera Faspex. De software was oorspronkelijk eigendom van Citrix, maar werd twee jaar geleden overgenomen door Progress.

Enkele dagen geleden heeft Progress uit voorzorg de accounts van ShareFile-klanten uitgeschakeld, als reactie op een "aannemelijke externe veiligheidsdreiging" gericht tegen ShareFile Storage Zones Controllers. De Storage Zones Controller is een servercomponent waarmee organisaties de opslaglocatie van hun bestanden kunnen configureren, bijvoorbeeld in een cloudomgeving of een eigen datacenter, en gebruikersrechten kunnen beheren. Toegang tot uitgewisselde bestanden verloopt via deze controller.

Progress heeft klanten ook opgeroepen hun ShareFile-server tijdelijk uit te schakelen. Nader onderzoek naar de gemelde dreiging heeft nu een path traversal-kwetsbaarheid aan het licht gebracht. Via dit beveiligingslek kan een geauthenticeerde aanvaller willekeurige bestanden uitlezen waartoe het service account van FileShare toegang heeft, en content wegschrijven naar willekeurige directories. Een CVE-nummer voor deze kwetsbaarheid zal naar verwachting over twee weken worden gepubliceerd.

Progress benadrukt dat er geen aanwijzingen zijn gevonden voor ongeautoriseerde toegang tot accounts of data van ShareFile-klanten. Ook is er volgens het bedrijf momenteel geen sprake van een actieve dreiging. Een update om het path traversal-lek te dichten is beschikbaar gesteld. Progress adviseert alle klanten die de ShareFile Storage Zones Controller gebruiken, deze update zo spoedig mogelijk te installeren. De Storage Zones Controller zal pas na een succesvolle installatie van de update weer volledig operationeel zijn.

 

Bron: Progress

16 juli 2026 | Microsoft Secure Boot tien jaar lang te omzeilen via verouderde shims

Beveiligingsonderzoekers van ESET hebben een zwakte ontdekt in UEFI Secure Boot, een beveiligingsmechanisme dat Microsoft in 2012 introduceerde om systemen van Windows en Linux te beschermen tegen aanvallen op firmware. De kwetsbaarheid ontstond doordat Microsoft elf verouderde shims nooit heeft ingetrokken, ondanks dat er al beveiligingslekken mee geassocieerd waren. Aanvallers konden deze nog altijd vertrouwde bestanden gebruiken om de volledige Secure Boot keten te omzeilen en zo schadelijke firmware te laden.

Shims zijn kleine bootloaders die oorspronkelijk werden ontwikkeld om systemen van Linux veilig te laten opstarten via Secure Boot. Ze worden door Microsoft digitaal ondertekend en vormen een extra vertrouwenslaag tussen de UEFI-firmware en het besturingssysteem. Volgens ESET was er geen nieuwe kwetsbaarheid nodig om misbruik te maken van de fout. Een aanvaller hoefde enkel een oude, nog steeds vertrouwde shim te gebruiken en basiskennis van het Secure Boot proces te hebben om de beveiliging uit te schakelen. Dit maakte het mogelijk voor malware om zich al tijdens het opstartproces te nestelen en actief te blijven, zelfs nadat Windows opnieuw werd geïnstalleerd of de opslagschijf werd vervangen.

De kwetsbaarheid treft zowel systemen van Windows als Linux, omdat dezelfde shims op beide platforms gebruikt kunnen worden. Normaal gesproken trekt Microsoft kwetsbare shims in zodra beveiligingsproblemen worden ontdekt. Bij deze elf exemplaren gebeurde dat echter niet, waardoor ze jarenlang bruikbaar bleven voor aanvallers. Pas nadat ESET de kwetsbaarheden meldde aan Microsoft en CERT, werden de shims ingetrokken via de beveiligingsupdates van juni 2026. Microsoft heeft nog geen verklaring gegeven waarom de oude bestanden meer dan tien jaar vertrouwd bleven.

Gebruikers van Windows die de beveiligingsupdates van juni 2026 hebben geïnstalleerd, zijn niet langer kwetsbaar voor deze specifieke omzeiling. Gebruikers van Linux wordt aangeraden hun distributie te updaten of via de Linux Vendor Firmware Service te controleren of de kwetsbare shims zijn ingetrokken.

 

Bron: ESET | Bron 2: itdaily.com

16 juli 2026 | Kritieke kwetsbaarheid in Microsoft Dynamics NAV en 365 Business Central verholpen

Microsoft heeft een significante kwetsbaarheid verholpen in zijn zakelijke softwareoplossingen Dynamics NAV en 365 Business Central. Deze beveiligingsfout stelde kwaadwillenden in staat om via een specifiek vervaardigd inlogverzoek willekeurige code uit te voeren op het kwetsbare systeem. De aard van deze kwetsbaarheid, die geen gebruikersinteractie vereist, maakt deze bijzonder gevaarlijk.

De ernst van het lek wordt verder onderstreept door het feit dat Dynamics NAV en 365 Business Central vaak publiek toegankelijke interfaces hebben, wat het risico op misbruik verhoogt. Systemen die via het internet bereikbaar zijn, lopen hierdoor een aanzienlijk verhoogd risico. Het uitvoeren van willekeurige code betekent dat een aanvaller in potentie volledige controle over het getroffen systeem kan verkrijgen, wat kan leiden tot datalekken, systeemuitval of verdere verspreiding binnen een bedrijfsnetwerk.

Microsoft heeft de verwachting uitgesproken dat deze kwetsbaarheid actief misbruikt zal worden, gezien de potentie en de relatieve eenvoud van exploitatie. Ondanks deze waarschuwing is er vooralsnog geen actief misbruik waargenomen en is er ook geen Proof of Concept (PoC) code of publieke exploit bekend die de kwetsbaarheid demonstreert. Dit biedt organisaties een kritiek tijdvenster om de benodigde updates en patches toe te passen voordat aanvallers daadwerkelijk beginnen met het exploiteren van het lek.

Organisaties die gebruikmaken van Microsoft Dynamics NAV of 365 Business Central worden dringend geadviseerd om de door Microsoft uitgebrachte updates zo snel mogelijk te implementeren. Vooral beheerders van systemen met publiek toegankelijke interfaces dienen prioriteit te geven aan het installeren van de beveiligingsupdates om hun omgevingen te beschermen tegen potentiële aanvallen. Het proactief patchen van dergelijke systemen is essentieel om de integriteit en beschikbaarheid van bedrijfskritische data en processen te waarborgen.

 

Bron: NCSC

16 juli 2026 | Microsoft verhelpt kritieke kwetsbaarheden in SQL Server, Fabric en Power BI

Microsoft heeft recentelijk meerdere kwetsbaarheden verholpen die diverse componenten van SQL Server, Microsoft Fabric Data Warehouse en Power BI beïnvloeden. Deze beveiligingslekken kunnen door kwaadwillenden worden misbruikt voor het verkrijgen van verhoogde rechten, het uitvoeren van willekeurige code en het verkrijgen van toegang tot gevoelige gegevens, zo waarschuwt het Nationaal Cyber Security Centrum (NCSC). Gebruikers en beheerders wordt aangeraden de beschikbare updates zo spoedig mogelijk te installeren om potentiële risico's te mitigeren.

Voor SQL Server zijn er in totaal zeven kwetsbaarheden aangepakt, variërend in ernst. Twee van deze kwetsbaarheden, geïdentificeerd als CVE-2026-54117 en CVE-2026-54118, hebben een hoge CVSS-score van 8.80 en maken het voor een aanvaller mogelijk om willekeurige code uit te voeren op het systeem, wat volledige controle kan bieden over de getroffen SQL Server-installatie. Een andere kwetsbaarheid, CVE-2026-47295, heeft eveneens een CVSS-score van 8.80, maar kan leiden tot het verkrijgen van verhoogde rechten. Twee andere kwetsbaarheden, CVE-2026-47296 en CVE-2026-55002, hebben een CVSS-score van 7.80 en kunnen ook leiden tot het verkrijgen van verhoogde rechten binnen de SQL Server-omgeving. Dit betekent dat een aanvaller met beperkte rechten deze kan escaleren naar hogere, meer bevoegde niveaus. Tot slot zijn er twee kwetsbaarheden, CVE-2026-50468 en CVE-2026-54116, met een CVSS-score van 6.50, die toegang tot gevoelige gegevens mogelijk maken. Dit kan leiden tot datalekken en blootstelling van vertrouwelijke informatie.

Binnen Microsoft Fabric Data Warehouse is één kritieke kwetsbaarheid verholpen, CVE-2026-56642. Deze kwetsbaarheid heeft een CVSS-score van 8.80 en stelt een aanvaller in staat om willekeurige code uit te voeren. Dit vormt een aanzienlijk risico voor de integriteit en vertrouwelijkheid van gegevens die worden beheerd door Fabric Data Warehouse.

Voor Power BI is er eveneens een belangrijke kwetsbaarheid aangepakt. CVE-2026-58647, met een CVSS-score van 8.00, maakt het voor een kwaadwillende mogelijk om zich voor te doen als een andere gebruiker. Dit kan leiden tot ongeautoriseerde toegang tot dashboards, rapporten en gegevens binnen de Power BI-omgeving, met potentieel ernstige gevolgen voor de gegevensbeveiliging en bedrijfscontinuïteit.

Het Nationaal Cyber Security Centrum benadrukt het belang van het direct toepassen van de door Microsoft uitgebrachte patches. Het negeren van deze updates kan organisaties blootstellen aan aanzienlijke risico's, variërend van datalekken tot volledige systeemovernames. Beheerders dienen de impact van deze kwetsbaarheden serieus te nemen en proactieve maatregelen te treffen om hun systemen te beveiligen tegen mogelijke aanvallen.

 

Bron: NCSC

16 juli 2026 | FSB misbruikt 18 jaar oud beveiligingslek in routers van Cisco

Het Amerikaanse cyberagentschap CISA heeft gewaarschuwd voor het misbruik van een achttien jaar oude kwetsbaarheid in Cisco-routers. Het lek betreft een cross-site request forgery (CSRF) in de webinterface, geïdentificeerd als CVE-2008-4128, dat remote aanvallers in staat stelt willekeurige commando's uit te voeren. Deze kwetsbaarheid werd oorspronkelijk in september 2008 gemeld.

Volgens CISA is de Russische inlichtingendienst FSB verantwoordelijk voor het misbruik van dit beveiligingslek. Specifieke details over wanneer de aanvallen precies plaatsvonden, zijn niet openbaar gemaakt. CISA onderhoudt een lijst van actief misbruikte kwetsbaarheden, waarop soms ook lekken staan die in het verleden zijn benut. De huidige status van het misbruik rondom CVE-2008-4128 blijft hierdoor onduidelijk.

Als reactie op het misbruik heeft het Cybersecurity and Infrastructure Security Agency (CISA), onderdeel van het Amerikaanse ministerie van Homeland Security, Amerikaanse overheidsinstanties opgedragen de relevante update voor Cisco voor dit probleem binnen drie dagen te installeren.

Bij de aanvallen die CISA heeft gerapporteerd, is eveneens misbruik gemaakt van een ander, uit 2018 stammend lek: CVE-2018-0171. Dit lek bevindt zich in de Smart Install feature van Cisco IOS en Cisco IOS XE. Het feit dat aanvallers deze kwetsbaarheid misbruikten, was al langer bekend; Cisco zelf heeft vorig jaar al een waarschuwing uitgegeven voor het misbruik van CVE-2018-0171. De Smart Install feature is ontworpen als een 'plug-and-play' functionaliteit voor het op afstand configureren en uitrollen van Cisco-apparatuur en vereist 'by design' geen authenticatie.

Inlichtingendiensten uit diverse landen hebben recentelijk een gezamenlijke oproep gedaan om Cisco-routers beter te beveiligen. Een van de belangrijkste aanbevelingen is het tijdig installeren van firmware-updates om dergelijke kwetsbaarheden te mitigeren.

 

Bron: CISA

16 juli 2026 | Fortinet patcht buffer overread kwetsbaarheid in FortiOS en FortiProxy

Fortinet heeft een buffer overread kwetsbaarheid (CWE-126) geïdentificeerd en gepatcht die FortiOS, FortiProxy en FortiSASE systemen treft. Deze kwetsbaarheid, aangeduid met de CVE-nummers CVE-2025-43892 en CVE-2026-59840, heeft een CVSSv3 score van 4.1 en wordt geclassificeerd als medium in ernst.

De kwetsbaarheid bevindt zich in de `authd` en `wad` daemons van de Fortinet producten. Een geauthenticeerde externe aanvaller kan via het indienen van een specifiek samengestelde aanvraag een deel van het geheugen van het apparaat verkrijgen in de redirect respons. Dit resulteert in informatie openbaarmaking. Fortinet heeft aangegeven dat de aanval authenticeerd moet zijn, en er zijn momenteel geen meldingen van actieve exploitatie in het wild.

Verschillende versies van de getroffen producten vereisen een upgrade of migratie naar een vaste release:

*   **FortiOS 7.6:** Versies 7.6.0 tot en met 7.6.2 moeten upgraden naar 7.6.4 of hoger.

*   **FortiOS 7.4:** Versies 7.4.0 tot en met 7.4.8 moeten upgraden naar 7.4.9 of hoger.

*   **FortiOS 7.2:** Alle versies moeten migreren naar een vaste release. FortiOS 8.0 is niet getroffen.

*   **FortiProxy 7.6:** Versies 7.6.0 tot en met 7.6.5 moeten upgraden naar 7.6.6 of hoger.

*   **FortiProxy 7.4:** Versies 7.4.0 tot en met 7.4.13 moeten upgraden naar 7.4.14 of hoger.

*   **FortiProxy 7.2:** Alle versies moeten migreren naar een vaste release.

Voor klanten die niet direct kunnen upgraden, is er een virtuele patch beschikbaar onder de naam "FG-VD-58646.0day" in de FMWP database update 26.010. Fortinet adviseert klanten de aanbevolen upgrade paden te volgen met behulp van hun upgrade tool.

Fortinet bedankt Vang3lis en Cyth van VARAS@IIE voor het verantwoordelijk melden van deze kwetsbaarheid. De initiële publicatie van deze informatie vond plaats op 14 juli 2026. Het incidentnummer voor deze kwetsbaarheid is FG-IR-26-154.

 

Bron: Fortinet

16 juli 2026 | Kwetsbaarheid in FortiSIEM maakt uitvoering ongeautoriseerde commando's mogelijk

Fortinet heeft een beveiligingsadvies (FG-IR-26-149) uitgebracht voor een kwetsbaarheid in zijn FortiSIEM-product, een Security Information and Event Management (SIEM) oplossing. De kwetsbaarheid, aangeduid als CVE-2026-59838, betreft een cross-site scripting (XSS) probleem in de 'Domain' parameter van de applicatie. Deze specifieke kwetsbaarheid valt onder CWE-80, wat staat voor 'Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)'.

De impact van deze kwetsbaarheid is dat een geprivilegieerde beheerder ongeautoriseerde commando's kan uitvoeren door middel van speciaal vervaardigde verzoeken. De ernst van het lek is geclassificeerd als 'Medium', met een CVSSv3-score van 5.3. Het aanvalstype wordt beschreven als 'Authenticated', wat betekent dat een aanvaller al geauthenticeerd moet zijn als beheerder om de kwetsbaarheid te kunnen misbruiken. Fortinet heeft aangegeven dat er op dit moment geen bewijs is dat deze kwetsbaarheid al actief wordt misbruikt.

Verschillende versies van FortiSIEM zijn getroffen, waarvoor Fortinet de volgende oplossingen aanbiedt:

*   Gebruikers van FortiSIEM 7.4.0 dienen te upgraden naar versie 7.4.1 of hoger.

*   Voor FortiSIEM-versies 7.3.0 tot en met 7.3.4 is een upgrade naar 7.3.5 of hoger vereist.

*   FortiSIEM 7.2.0 tot en met 7.2.6 moeten upgraden naar versie 7.2.7 of hoger.

*   Gebruikers van FortiSIEM 7.1 (alle versies), 7.0 (alle versies), 6.7 (alle versies), 6.6 (alle versies), 6.5 (alle versies) en 6.4 (alle versies) dienen te migreren naar een gefixte release.

Versie FortiSIEM 7.5 is niet getroffen door deze kwetsbaarheid.

Fortinet bedankt Anis MESSAOUDI van CPA Bank voor het verantwoordelijk melden van deze kwetsbaarheid. Het initiële beveiligingsadvies werd op 14 juli 2026 gepubliceerd.

 

Bron: Fortinet

16 juli 2026 | Headerinjectie mogelijk in FortiOS en FortiProxy door invoerfout

Fortinet heeft een beveiligingsadvies uitgebracht betreffende een kwetsbaarheid in FortiOS en FortiProxy, geïdentificeerd als FG-IR-26-152. Deze kwetsbaarheid, gecatalogiseerd onder CVE-2025-62675, betreft een onjuiste neutralisatie van CRLF-sequenties in HTTP-headers, ook wel bekend als 'HTTP Response Splitting' (CWE-113).

De kwetsbaarheid stelt een aanvaller die in het bezit is van een geldig token voor het overschrijven van webfilters in staat om willekeurige headers te injecteren. Dit gebeurt door een gebruiker te misleiden en te laten klikken op een speciaal vervaardigde link. De aanval wordt geclassificeerd als niet-geauthenticeerd en is extern ontdekt. Ten tijde van de publicatie was er geen bewijs dat de kwetsbaarheid actief werd misbruikt.

De beveiligingslek heeft een CVSSv3-score van 3.4, wat duidt op een lage ernst. Desondanks vermeldt Fortinet dat de potentiële impact de uitvoering van ongeautoriseerde code of commando's omvat.

De volgende versies van FortiOS en FortiProxy zijn getroffen:

*   **FortiOS 7.6**: Versies 7.6.0 tot en met 7.6.4. Gebruikers wordt geadviseerd te upgraden naar versie 7.6.5 of hoger.

*   **FortiOS 7.4**: Alle versies. Gebruikers moeten migreren naar een vaste release.

*   **FortiOS 7.2**: Alle versies. Gebruikers moeten migreren naar een vaste release.

*   **FortiProxy 7.6**: Versies 7.6.0 tot en met 7.6.4. Gebruikers wordt geadviseerd te upgraden naar versie 7.6.5 of hoger.

*   **FortiProxy 7.4**: Alle versies. Gebruikers moeten migreren naar een vaste release.

*   **FortiProxy 7.2**: Alle versies. Gebruikers moeten migreren naar een vaste release.

FortiOS versie 8.0 is niet getroffen door deze kwetsbaarheid. Fortinet raadt getroffen gebruikers aan de aanbevolen upgradepaden te volgen, waarvoor een speciale upgradetool beschikbaar is.

Fortinet bedankt Yaniv Nizry van Sonar voor het rapporteren van deze kwetsbaarheid onder de principes van verantwoorde openbaarmaking. De initiële publicatie van dit advies vond plaats op 14 juli 2026.

 

Bron: Fortinet

16 juli 2026 | Kwetsbaarheid in FortiOS en FortiProxy captive portals ontdekt

Fortinet heeft een beveiligingskwetsbaarheid onthuld in de authenticatieformulieren van captive portals die worden gebruikt in FortiOS en FortiProxy. De kwetsbaarheid, aangeduid als Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Response Splitting') [CWE-113], draagt CVE-ID CVE-2025-62826 en heeft een CVSSv3-score van 3.1, wat duidt op een lage ernst.

Deze kwetsbaarheid stelt een aanvaller in staat om willekeurige HTTP-headers te injecteren. Dit is mogelijk wanneer de aanvaller in staat is om een authenticatieverzoek van een gebruiker te onderscheppen en te wijzigen door middel van speciaal geprepareerde HTTP-verzoeken. Hoewel de ernst als laag wordt beoordeeld, kan de impact leiden tot het uitvoeren van ongeautoriseerde code of commando's. Het betreft een extern aanvalstype dat geen authenticatie vereist en is momenteel niet bekend als actief uitgebuit.

De volgende versies van FortiOS en FortiProxy zijn getroffen:

*   **FortiOS:** Versies 7.6.0 tot en met 7.6.4 zijn kwetsbaar en dienen te worden geüpgraded naar 7.6.5 of hoger. Alle versies van 7.4 en 7.2 zijn eveneens kwetsbaar en gebruikers wordt geadviseerd te migreren naar een vaste release.

*   **FortiProxy:** Versies 7.6.0 tot en met 7.6.4 zijn kwetsbaar en dienen te worden geüpgraded naar 7.6.5 of hoger. Alle versies van 7.4 en 7.2 zijn eveneens kwetsbaar en gebruikers wordt geadviseerd te migreren naar een vaste release.

Fortinet raadt gebruikers aan hun systemen te updaten naar de aanbevolen vaste releases. Een upgrade-tool is beschikbaar om het juiste upgradepad te bepalen. Fortinet bedankt Vang3lis van VARAS@IIE voor het melden van deze kwetsbaarheid via verantwoorde openbaarmaking. De initiële publicatie van deze informatie vond plaats op 14 juli 2026, onder IR-nummer FG-IR-26-153.

 

Bron: Fortinet

16 juli 2026 | Kritieke kwetsbaarheid in FortiAuthenticator GUI leidt tot informatielek

Fortinet heeft een belangrijke beveiligingsupdate uitgebracht voor FortiAuthenticator, een product dat wordt gebruikt voor authenticatie en identiteitsbeheer. Er is een kwetsbaarheid ontdekt, aangeduid als 'out of bounds read' (CWE-125), in de grafische gebruikersinterface (GUI) van FortiAuthenticator. Deze kwetsbaarheid stelt een externe, ongeauthenticeerde aanvaller in staat om gevoelige informatie te verkrijgen door middel van een speciaal geconstrueerd verzoek.

De kwetsbaarheid, geregistreerd onder CVE-2025-53379, heeft een CVSSv3-score van 7.0, wat duidt op een hoge ernst. De impact van deze kwetsbaarheid is informatie openbaarmaking, wat betekent dat aanvallers toegang kunnen krijgen tot vertrouwelijke gegevens die normaal gesproken beschermd zouden zijn. Het is cruciaal voor organisaties die FortiAuthenticator gebruiken om snel actie te ondernemen om dit risico te mitigeren.

De volgende versies van FortiAuthenticator zijn getroffen door deze kwetsbaarheid:

*   FortiAuthenticator 6.6: alle versies van 6.6.0 tot en met 6.6.2.

*   FortiAuthenticator 6.5: alle versies van 6.5.0 tot en met 6.5.7.

Gebruikers van de getroffen versies wordt dringend geadviseerd om hun systemen te updaten naar de gepatchte versies. Voor FortiAuthenticator 6.6 moeten gebruikers upgraden naar versie 6.6.3 of een hogere versie. Voor FortiAuthenticator 6.5 moeten gebruikers upgraden naar de aankomende versie 6.5.8 of een hogere versie zodra deze beschikbaar is. FortiAuthenticator 8.0 wordt niet beïnvloed door deze specifieke kwetsbaarheid.

De kwetsbaarheid is extern ontdekt en is gemeld aan Fortinet door Jonathan Bailey en Jon Kraft van BCI (Business Communications, Inc.) via een verantwoord openbaarmakingsproces. Fortinet heeft de initiële publicatie van deze informatie op 14 juli 2026 gedaan, met het interne IR-nummer FG-IR-26-146. Tot op heden is er geen bewijs dat deze kwetsbaarheid actief is misbruikt in het wild. Desondanks blijft het van essentieel belang om de aanbevolen updates zo snel mogelijk te installeren om potentiële risico's te minimaliseren en de beveiliging van de omgeving te waarborgen. Het verzuimen om deze updates toe te passen, kan leiden tot ongewenste toegang tot gevoelige informatie.

 

Bron: Fortinet

16 juli 2026 | Fortinet patcht path traversal kwetsbaarheid in meerdere producten

Fortinet heeft een beveiligingslek gedicht in zijn FortiOS, FortiPAM, FortiProxy en FortiSwitch Manager producten. Het betreft een zogenaamde 'Path Traversal'-kwetsbaarheid, aangeduid met CWE-22, die een geauthenticeerde aanvaller met fysieke toegang tot het apparaat in staat stelt het root bestandssysteem te verwijderen via speciaal geformuleerde Command Line Interface (CLI) commando's. Deze kwetsbaarheid, geïdentificeerd als CVE-2026-59839, heeft een CVSSv3 score van 5.0 en wordt geclassificeerd als 'Medium' in ernst.

De kwetsbaarheid is ontdekt en verantwoordelijk gerapporteerd door het Britse National Cyber Security Centre (NCSC). Fortinet heeft de details van het beveiligingslek op 14 juli 2026 gepubliceerd in een beveiligingsadvies met IR-nummer FG-IR-26-151. Hoewel de kwetsbaarheid extern is ontdekt, zijn er op dit moment geen aanwijzingen dat deze actief wordt uitgebuit. De aard van de aanval vereist zowel authenticatie als fysieke toegang tot het apparaat, wat de exploitatie ervan aanzienlijk bemoeilijkt in vergelijking met op afstand uitvoerbare kwetsbaarheden.

Diverse versies van de Fortinet producten zijn getroffen. Voor FortiOS zijn de versies 7.6.0 tot en met 7.6.6 kwetsbaar en dienen te worden geüpgraded naar de aankomende versie 7.6.7 of hoger. Gebruikers van FortiOS 7.4.0 tot en met 7.4.9 moeten upgraden naar 7.4.10 of hoger. Voor alle versies van FortiOS 7.2, 7.0 en 6.4 wordt geadviseerd te migreren naar een vaste release.

Ook FortiPAM is breed getroffen. Versie 1.8.0 moet worden geüpgraded naar 1.8.1 of hoger. FortiPAM 1.7.0 tot en met 1.7.2 vereisen een upgrade naar de aankomende versie 1.7.3 of hoger. Alle eerdere versies van FortiPAM (1.6, 1.5, 1.4, 1.3, 1.2, 1.1 en 1.0) dienen eveneens te migreren naar een vaste release.

Voor FortiProxy zijn de versies 7.6.0 tot en met 7.6.5 kwetsbaar en dienen te worden geüpgraded naar 7.6.6 of hoger. Versies 7.4 tot en met 7.4.13 moeten upgraden naar 7.4.14 of hoger. Alle versies van FortiProxy 7.2 en 7.0 vereisen migratie naar een vaste release. FortiOS 8.0 is niet getroffen door deze specifieke kwetsbaarheid.

Fortinet raadt beheerders aan om de aanbevolen upgradepaden te volgen, waarvoor een speciale upgrade tool beschikbaar is op hun documentatiewebsite. Daarnaast is er een Virtual Patch genaamd "FG-VD-60139.0day." beschikbaar in de FMWP database update 26.021 om bescherming te bieden tegen dit beveiligingslek. Het is cruciaal dat organisaties die de genoemde Fortinet producten gebruiken, zo snel mogelijk de benodigde updates installeren om potentiële risico's te mitigeren.

 

Bron: Fortinet

16 juli 2026 | Fortinet SSL-VPN kwetsbaarheid maakt uitvoering code mogelijk (CVE-2026-23573)

Fortinet heeft een beveiligingsadvies uitgegeven over een kwetsbaarheid in diverse producten, waaronder FortiOS, FortiProxy en FortiPAM. De kwetsbaarheid, aangeduid als CVE-2026-23573, betreft een 'Cross-site Scripting' (XSS) probleem (CWE-79) in de Agentless SSL-VPN component. Deze kwetsbaarheid kan een geauthenticeerde externe gebruiker in staat stellen om ongeautoriseerde code of commando's uit te voeren via speciaal vervaardigde verzoeken.

De ernst van deze kwetsbaarheid is geclassificeerd als 'Medium' met een CVSSv3 score van 6.1. Volgens Fortinet is de kwetsbaarheid extern ontdekt en wordt deze op dit moment niet actief misbruikt. De Agentless SSL-VPN functie moet ingeschakeld zijn om impact te ondervinden; indien deze functie niet in gebruik is, is er geen risico.

De volgende versies en producten worden getroffen, met bijbehorende oplossingen:

**FortiOS:**

*   Versies 7.6.0 tot en met 7.6.6 zijn kwetsbaar. Gebruikers dienen te upgraden naar versie 7.6.7 of hoger.

*   Alle versies van FortiOS 7.4 en 7.2 zijn kwetsbaar. Gebruikers wordt geadviseerd te migreren naar een vaste release.

**FortiPAM:**

*   Versie 1.8.0 is kwetsbaar en moet worden geüpgraded naar 1.8.1 of hoger.

*   Alle versies van FortiPAM 1.0 tot en met 1.7 zijn kwetsbaar en vereisen migratie naar een vaste release.

**FortiProxy:**

*   Versies 7.4.0 tot en met 7.4.3 zijn kwetsbaar en dienen te worden geüpgraded naar 7.4.4 of hoger.

*   Versies 7.2.0 tot en met 7.2.9 zijn kwetsbaar en vereisen een upgrade naar 7.2.10 of hoger.

Fortinet biedt een virtuele patch, genaamd "FG-VD-60129.0day.", die beschikbaar is via de FMWP database update 26.021. Het bedrijf raadt gebruikers aan de aanbevolen upgrade paden te volgen via hun upgrade tool. Fortinet bedankt het National Cyber Security Centre (NCSC) van het Verenigd Koninkrijk voor het verantwoordelijk melden van deze kwetsbaarheid. De initiële publicatie van dit advies vond plaats op 14 juli 2026.

 

Bron: Fortinet

16 juli 2026 | Kwetsbaarheid in FortiOS, FortiProxy en FortiPAM maakt uitvoering van code mogelijk

Fortinet heeft een kwetsbaarheid (CVE-2026-59837) ontdekt en gepatcht in zijn FortiOS, FortiProxy en FortiPAM producten. De kwetsbaarheid betreft een stack-based buffer overflow (CWE-121) in de functionaliteit van de lograpportsamenvatting. Deze kan een geauthenticeerde aanvaller met de juiste privileges in staat stellen om arbitraire code of commando's uit te voeren.

De aanval vereist dat de aanvaller stack protection en ASLR (Address Space Layout Randomization) weet te omzeilen door middel van specifiek geconstrueerde HTTP-verzoeken. Fortinet classificeert de ernst van dit lek als "Medium", met een CVSSv3 score van 5.9. De kwetsbaarheid is extern ontdekt, maar er zijn geen aanwijzingen dat deze actief wordt misbruikt.

Verschillende versies van de Fortinet-producten zijn getroffen. Voor FortiOS zijn de versies 7.4.0 tot en met 7.4.1 kwetsbaar; gebruikers wordt geadviseerd te upgraden naar versie 7.4.2 of hoger. Alle versies van FortiOS 7.2 zijn eveneens kwetsbaar en vereisen migratie naar een vaste release.

Wat FortiPAM betreft, zijn de versies 1.8.0 tot en met 1.8.2 getroffen, met een aanbeveling om te upgraden naar versie 1.8.3 of hoger. Alle versies van FortiPAM 1.0 tot en met 1.7 zijn kwetsbaar en moeten migreren naar een gepatchte release.

Voor FortiProxy zijn de versies 7.4.0 tot en met 7.4.13 kwetsbaar, met een upgradeadvies naar versie 7.4.14 of hoger. Alle versies van FortiProxy 7.2 vereisen ook migratie naar een vaste release. De versies 8.0 en 7.6 van FortiOS, 1.9 van FortiPAM, en 7.6 van FortiProxy zijn niet getroffen door deze specifieke kwetsbaarheid.

Fortinet heeft een virtuele patch genaamd "FG-VD-10009513.0day." beschikbaar gesteld in de FMWP database-update 26.062. Fortinet bedankt Vang3lis en Cyth van VARAS@IIE voor het verantwoordelijk melden van deze kwetsbaarheid. De initiële publicatie van deze informatie vond plaats op 14 juli 2026.

 

Bron: Fortinet

16 juli 2026 | Kritieke kwetsbaarheid in FortiSandbox maakt ongeautoriseerde VNC-toegang mogelijk

Fortinet heeft een belangrijke beveiligingswaarschuwing uitgegeven betreffende een kritieke kwetsbaarheid, aangeduid als CVE-2026-59835, in zijn FortiSandbox-producten. Deze kwetsbaarheid, geclassificeerd als een Exposure of Resource to Wrong Sphere (CWE-668), heeft een CVSSv3 score van 7.7, wat duidt op een hoge ernst en de noodzaak voor onmiddellijke actie door beheerders.

De kwetsbaarheid stelt een niet-geauthenticeerde aanvaller in staat om via netwerkverzoeken toegang te krijgen tot de VNC server van virtuele machines die scans uitvoeren binnen de FortiSandbox-omgeving. Het directe gevolg hiervan is het potentieel voor informatielekken, waarbij gevoelige gegevens die door de sandbox worden verwerkt, kunnen worden blootgesteld aan onbevoegde partijen. Dit vormt een aanzienlijk risico voor organisaties die FortiSandbox gebruiken voor het detecteren en analyseren van dreigingen.

Specifiek zijn de volgende FortiSandbox-versies getroffen:

*   Versies 5.0.0 tot en met 5.0.2: Gebruikers van deze versies wordt dringend geadviseerd om te upgraden naar versie 5.0.3 of hoger.

*   Versies 4.4.3 tot en met 4.4.8: Voor deze versies is een upgrade naar versie 4.4.9 of hoger noodzakelijk.

De kwetsbaarheid is geïdentificeerd in de FortiSandbox-modellen FSA-500G en FSA-1500G. Fortinet heeft echter benadrukt dat de cloudgebaseerde FortiSandboxPaaS-service niet door dit probleem wordt beïnvloed, waardoor klanten van deze dienst geen actie hoeven te ondernemen.

Fortinet bedankt het team van INPS voor het melden van deze kwetsbaarheid via een verantwoordelijke openbaarmaking, wat heeft bijgedragen aan de snelle ontwikkeling van patches. De initiële publicatie van dit beveiligingsadvies vond plaats op 14 juli 2026. Organisaties die de getroffen FortiSandbox-producten gebruiken, dienen zo snel mogelijk de aanbevolen upgrades uit te voeren om hun systemen te beveiligen tegen mogelijke aanvallen.

 

Bron: Fortinet

16 juli 2026 | Ongepatcht zerodaylek in Cursor voert code uit via een kwaadaardige repository

Beveiligingsbedrijf Mindgard heeft op 14 juli 2026 de details openbaar gemaakt van een kritiek zerodaylek in de populaire AI-code-editor Cursor. Het lek maakt het mogelijk om op Windows systemen willekeurige code uit te voeren via kwaadaardige Git-repositories, zonder dat de gebruiker hier expliciet toestemming voor hoeft te geven of op een link hoeft te klikken.

De kwetsbaarheid berust op de manier waarop Cursor Git-binaries zoekt en uitvoert. Wanneer een ontwikkelaar een project opent, zoekt de editor op meerdere locaties naar de benodigde Git-executables, inclusief de hoofdmap van de geopende repository zelf. Als een kwaadwillende een bestand genaamd `git.exe` in de hoofdmap van een Git-repository plaatst, zal Cursor dit bestand automatisch uitvoeren zodra de repository wordt geladen. Dit gebeurt zonder enige waarschuwing of gebruikersinteractie, wat een significante beveiligingsrisico vormt.

Mindgard ontdekte het lek op 15 december 2025 en heeft het op dezelfde dag gemeld bij de ontwikkelaars van Cursor. Na zeven maanden zonder dat er een oplossing of patch is uitgebracht, heeft Mindgard besloten tot volledige openbaarmaking van de kwetsbaarheid. Deze stap is genomen om gebruikers te informeren over het risico, aangezien er nog geen officiële fix beschikbaar is.

De AI-code-editor Cursor is wijdverspreid en heeft een aanzienlijk gebruikersbestand. Meer dan 7 miljoen individuele gebruikers en meer dan 50.000 bedrijven maken gebruik van de software. Gezien de brede adoptie en het automatische uitvoeringsmechanisme van het lek, kan dit zerodaylek een groot aantal ontwikkelaars en organisaties treffen. Op het moment van publicatie van de details is er nog steeds geen patch beschikbaar om deze kwetsbaarheid te dichten.

 

Bron: Mindgard

16 juli 2026 | Mozilla dicht twee kritieke lekken in Firefox, exploitcode al openbaar

Mozilla heeft recentelijk gewaarschuwd voor twee kritieke kwetsbaarheden in de populaire webbrowser Firefox, die aanvallers in staat stellen kwaadaardige code op de systemen van gebruikers uit te voeren. De lekken, geïdentificeerd als CVE-2026-15718 en CVE-2026-15719, bevinden zich respectievelijk in de navigatiecomponenten en de WebAssembly-componenten van de browser.

De ernst van deze kwetsbaarheden wordt verder onderstreept door het feit dat exploitcode voor beide lekken reeds openbaar beschikbaar is op internet. Hoewel Mozilla heeft aangegeven nog geen misbruik in de praktijk te hebben vastgesteld, is de aanwezigheid van publieke exploitcode een significant risico. Voor een succesvolle aanval volstaat het dat een gebruiker een besmette website bezoekt of een kwaadaardige advertentie te zien krijgt; verdere interactie is niet noodzakelijk. Dit maakt de kwetsbaarheden bijzonder gevaarlijk, omdat ze met minimale inspanning kunnen worden misbruikt.

Als reactie op deze dreiging heeft Mozilla een beveiligingsupdate uitgebracht. Gebruikers van Firefox worden dringend geadviseerd om hun browser onmiddellijk te updaten naar versie 152.0.6 om zich te beschermen tegen mogelijke aanvallen.

 

Bron: Mozilla

17 juli 2026 | Actief misbruik van twee FortiSandboxlekken en een SharePointlek bevestigd

De Amerikaanse cyberautoriteit CISA heeft drie kwetsbaarheden toegevoegd aan haar overzicht met aantoonbaar misbruikte lekken. Het gaat om CVE-2026-25089 en CVE-2026-39808 in Fortinet FortiSandbox en om CVE-2026-58644 in Microsoft SharePoint.

De twee lekken in FortiSandbox maken injectie van opdrachten mogelijk. Het SharePointlek betreft onveilige verwerking van gegevens uit een niet vertrouwde bron. De opname in het overzicht betekent dat CISA bewijs ziet van misbruik in de praktijk.

CISA adviseert organisaties de kwetsbaarheden met voorrang te verhelpen. Amerikaanse federale diensten moeten daarvoor de termijnen uit de catalogus volgen.

 

Bron: CISA | Bron 2: cve.org

17 juli 2026 | Onderzoekers beschrijven drie lekken in Siemens RUGGEDCOM ROX II

Onderzoekers van Unit 42 beschrijven drie kwetsbaarheden in Siemens RUGGEDCOM ROX II schakelaars voor industriële netwerken. Het gaat om CVE-2025-40948, CVE-2025-40947 en CVE-2025-40949.

Door de lekken te combineren kan een aanvaller volgens de onderzoekers bestanden lezen, opdrachten met hoge rechten uitvoeren en blijvende toegang met rootrechten verkrijgen. Voor misbruik is wel toegang tot de beheeromgeving van het apparaat nodig.

Siemens heeft oplossingen beschikbaar gesteld. Beheerders van een getroffen RUGGEDCOM ROX II apparaat krijgen het advies de meest recente firmware te installeren en de toegang tot de beheeromgeving te beperken.

 

Bron: Unit 42 | Bron 2: cve.org | Bron 3: mastodon.social

17 juli 2026 | TP-Link dicht twee informatielekken in Kasa camera's

TP-Link heeft twee informatielekken gemeld in de Kasa EC70 v4 en EC71 v4. Een aanvaller op hetzelfde lokale netwerk kan onder bepaalde omstandigheden gevoelige informatie van deze camera's verkrijgen.

CVE-2026-9770 betreft een vaste cryptografische sleutel in de systeemsoftware. Misbruik kan onderschepping van verkeer met de beheeromgeving mogelijk maken. CVE-2026-13230 zit in de lokale ontdekkingsfunctie en kan locatiegegevens prijsgeven zonder aanmelding.

TP-Link heeft de problemen verholpen in recente firmware. De fabrikant adviseert eigenaren de nieuwste firmware en de nieuwste versie van de app van Kasa te installeren.

 

Bron: TP-Link

17 juli 2026 | Onderzoekers melden misbruikmogelijkheid in de browserextensie van Claude

Onderzoekers van Manifold Security melden een misbruikmogelijkheid in de browserextensie Claude for Chrome. Een andere schadelijke extensie zou kunstmatige klikken kunnen genereren en daarmee een van negen vooraf ingestelde taken van Claude kunnen starten.

De standaardinstelling van Claude vraagt de gebruiker toestemming voordat een taak wordt uitgevoerd. Bij de instelling waarbij Claude zonder vragen mag handelen, kan zo'n taak volgens de onderzoekers zonder extra bevestiging starten. De mogelijke acties hebben betrekking op gekoppelde diensten zoals Gmail, Google Docs, Google Agenda en Salesforce.

Manifold meldt dat versie 1.0.80 tijdens het onderzoek nog vatbaar was. Er is geen openbare bevestiging van Anthropic in de geraadpleegde bron, waardoor de tekst de bevinding uitdrukkelijk aan de onderzoekers toeschrijft.

 

Bron: Manifold Security

17 juli 2026 | Microsoft verhelpt lek in Age of Empires II

Microsoft heeft CVE-2026-50663 verholpen in Age of Empires II Definitive Edition. Het lek maakte het mogelijk bestanden buiten de bedoelde map te plaatsen en kreeg volgens CVSS een score van 8,8.

Voor misbruik moest een speler deelnemen aan een aangepaste spelsessie en een voorbereid scenario van de beheerder accepteren. Een aanvaller kon daarna bestanden op andere locaties op het systeem plaatsen, wat uiteindelijk uitvoering van code mogelijk maakte.

Microsoft heeft de kwetsbaarheid met een update verholpen. Spelers krijgen het advies de nieuwste versie te installeren en waarschuwingen bij door gebruikers gemaakte inhoud niet te negeren.

 

Bron: Microsoft

17 juli 2026 | Zoom dicht kritiek invoerlek in Workplace voor Windows

Zoom heeft een kritiek invoerlek verholpen in Zoom Workplace voor Windows. De kwetsbaarheid heeft het nummer CVE-2026-53412 en staat in beveiligingsbulletin ZSB-26014.

Zoom omschrijft het probleem als onvoldoende controle van ingevoerde gegevens. Het bedrijf geeft in het openbare overzicht geen nadere uitleg over de mogelijke gevolgen voor individuele gebruikers. Een eerdere melding over overname van accounts is daarom niet in dit bericht overgenomen.

Zoom adviseert gebruikers de nieuwste versie van de software te installeren. Die bevat de meest recente oplossingen en beveiligingsverbeteringen.

 

Bron: Zoom

17 juli 2026 | Openbare proefcode verschenen voor lek CVE-2026-58635 in Windows Narrator

NVD beschrijft CVE-2026-58635 als een lokaal lek in de braillefunctie van Windows Narrator. Een geautoriseerde lokale aanvaller kan via command injection zijn rechten op het systeem verhogen. NVD vermeldt een CVSS score van 7.8 en verwijst voor de beveiligingsupdate naar Microsoft.

Op 17 juli 2026 werd een openbare repository gedeeld die volgens de maker proefcode voor dit lek bevat. De code is uit veiligheidsoverwegingen niet door ons uitgevoerd. Beheerders kunnen de adviezen van NVD en Microsoft raadplegen om getroffen systemen bij te werken.

 

Bron: Cybercrimeinfo | Bron 2: msrc.microsoft.com

17 juli 2026 | Openbare proefcode verhoogt risico rond uploadlek CVE-2026-3891

NVD beschrijft CVE-2026-3891 als een kwetsbaarheid in Pix for WooCommerce tot en met versie 1.5.0. Een aanvaller zonder account kan willekeurige bestanden uploaden. Daardoor kan op een getroffen website uitvoering van code mogelijk worden.

Wordfence vermeldt een CVSS score van 9.8 en geeft aan dat het lek in een nieuwere versie is hersteld. Op 17 juli 2026 werd daarnaast een openbare repository gedeeld die volgens de maker proefcode bevat. De code is uit veiligheidsoverwegingen niet door ons uitgevoerd. De beschikbaarheid ervan kan de drempel voor misbruik verlagen. Websitebeheerders moeten daarom controleren of zij een getroffen versie gebruiken en de herstelde versie installeren.

 

Bron: Cybercrimeinfo | Bron 2: wordfence.com

19 juli 2026 | Microsoft verhelpt kritieke kwetsbaarheden in Office en SharePoint, zero-day misbruik bevestigd

Microsoft heeft recent kwetsbaarheden verholpen in diverse Office producten, waaronder Word, Excel, PowerPoint en SharePoint. Deze kwetsbaarheden kunnen door kwaadwillenden worden misbruikt om aanvallen uit te voeren met uiteenlopende schade, variërend van het voordoen als andere gebruiker tot het uitvoeren van willekeurige code. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een waarschuwing uitgegeven.

 

Voor het succesvol misbruiken van de meeste van deze kwetsbaarheden is gebruikersinteractie vereist, zoals het openen van een kwaadaardig bestand of het volgen van een malafide link. Een belangrijke uitzondering vormt echter SharePoint, waarvoor, anders dan het volgen van een malafide link, geen verdere gebruikersinteractie nodig is.

 

Microsoft heeft bevestigd dat de SharePoint kwetsbaarheid CVE-2026-58644, met een CVSS-score van 9.80 voor het uitvoeren van willekeurige code, actief als zero-day is misbruikt. Het NCSC adviseert dringend om kwetsbare SharePoint systemen zo snel mogelijk te updaten naar de nieuwste versie om verder misbruik te voorkomen. Deze kwetsbaarheid betreft een deserialisatie kwetsbaarheid. Er bestaat een mogelijkheid dat CVE-2026-58644 in combinatie met de SharePoint kwetsbaarheid CVE-2026-56164, een privilege-escalatie kwetsbaarheid met een CVSS-score van 5.30, door aanvallers kan worden misbruikt om zonder authenticatie op afstand code uit te voeren en vervolgens rechten binnen een netwerk te verhogen.

 

Voor Microsoft Office SharePoint zijn verder diverse kwetsbaarheden verholpen. Dit omvat CVE-2026-54108 (CVSS 6.50) en CVE-2026-55016, CVE-2026-55019, CVE-2026-55020, CVE-2026-55030, CVE-2026-55135 (alle met CVSS 4.60), alsook CVE-2026-56157 (CVSS 5.40). Verder zijn CVE-2026-55021, CVE-2026-55034 en CVE-2026-55126 (alle met CVSS 7.30) verholpen, die alle kunnen leiden tot het voordoen als een andere gebruiker. Toegang tot gevoelige gegevens is mogelijk via CVE-2026-55051 (CVSS 6.50). Een beveiligingsmaatregel kan worden omzeild met CVE-2026-55040 (CVSS 9.10). Verhoogde rechten kunnen verkregen worden via CVE-2026-55052 (CVSS 8.80) en CVE-2026-58277 (CVSS 8.80). De reeds genoemde CVE-2026-50522 (CVSS 9.80) maakt eveneens de uitvoering van willekeurige code mogelijk.

 

In Microsoft Office Word zijn kwetsbaarheden verholpen zoals CVE-2026-55050 (CVSS 5.50) en CVE-2026-55142 (CVSS 5.50), die toegang tot gevoelige gegevens verschaffen. Kwetsbaarheden die het uitvoeren van willekeurige code mogelijk maken, zijn onder andere CVE-2026-55032, CVE-2026-55033, CVE-2026-55124, CVE-2026-55127, CVE-2026-55055, CVE-2026-55038, CVE-2026-55132, CVE-2026-55134, CVE-2026-55128 en CVE-2026-55130, alle met een CVSS-score van 7.80, behalve CVE-2026-55124 (CVSS 5.50).

 

Microsoft Office PowerPoint had ook kwetsbaarheden die de uitvoering van willekeurige code mogelijk maakten, te weten CVE-2026-55043, CVE-2026-55123 en CVE-2026-55120, alle met een CVSS-score van 7.80.

 

Voor Microsoft Office in het algemeen zijn eveneens tal van kwetsbaarheden gepatcht. Toegang tot gevoelige gegevens is mogelijk via CVE-2026-56193 (CVSS 7.10), CVE-2026-55023 (CVSS 5.50), CVE-2026-55026 (CVSS 6.20), CVE-2026-55027 (CVSS 5.50), CVE-2026-55028 (CVSS 5.50), CVE-2026-55047 (CVSS 5.50), CVE-2026-55035 (CVSS 5.50), CVE-2026-55057 (CVSS 5.50), CVE-2026-55042 (CVSS 5.50), CVE-2026-55139 (CVSS 5.50), CVE-2026-50665 (CVSS 7.80), CVE-2026-56192 (CVSS 5.50) en CVE-2026-56195 (CVSS 5.50). Kwetsbaarheden voor het uitvoeren van willekeurige code omvatten CVE-2026-47290, CVE-2026-50301, CVE-2026-50314, CVE-2026-50467, CVE-2026-55017, CVE-2026-55018, CVE-2026-55022, CVE-2026-55125, CVE-2026-55049, CVE-2026-55129, CVE-2026-55056 en CVE-2026-55140 (alle met CVSS 7.80), alsook CVE-2026-55045 (CVSS 8.40).

 

Voor Microsoft Office OneNote is CVE-2026-55133 (CVSS 7.80) verholpen, welke het uitvoeren van willekeurige code mogelijk maakt.

 

Voor Microsoft Office Excel zijn eveneens diverse kwetsbaarheden verholpen. Kwetsbaarheden die het uitvoeren van willekeurige code mogelijk maken (alle met CVSS 7.80) zijn onder andere CVE-2026-50675, CVE-2026-55899, CVE-2026-55948, CVE-2026-58618, CVE-2026-47642, CVE-2026-55024, CVE-2026-55025, CVE-2026-55031, CVE-2026-55048, CVE-2026-55029, CVE-2026-55039, CVE-2026-55041, CVE-2026-55136, CVE-2026-55141, CVE-2026-55036, CVE-2026-55044, CVE-2026-55037, CVE-2026-55058, CVE-2026-55137 en CVE-2026-55053. Toegang tot gevoelige gegevens is mogelijk via CVE-2026-50678 (CVSS 6.60), CVE-2026-54988 (CVSS 6.10), CVE-2026-48580 (CVSS 5.50), CVE-2026-50408 (CVSS 5.50), CVE-2026-55046 (CVSS 5.50), CVE-2026-55138 (CVSS 5.50), CVE-2026-55054 (CVSS 6.50) en CVE-2026-55122 (CVSS 7.10).

 

Bron: NCSC

19 juli 2026 | Kritieke RCE kwetsbaarheid in 7-Zip verholpen, handmatige update vereist

7-Zip, een van de meest gebruikte archiefprogramma's op Windows, heeft versie 26.02 uitgebracht om een kritieke kwetsbaarheid voor remote code execution (RCE) te verhelpen. Deze kwetsbaarheid stelde aanvallers in staat om kwaadaardige code uit te voeren door gebruikers te overtuigen speciaal geprepareerde gecomprimeerde bestanden te openen.

 

De kwetsbaarheid werd ontdekt door Landon Peng, een onderzoeker bij Lunbun. Volgens een advies van het Zero Day Initiative (ZDI-26-444) bevindt het probleem zich in de verwerking van XZ gecomprimeerde data door 7-Zip. Speciaal geconstrueerde XZ data kan een heap-based buffer overflow veroorzaken, wat potentieel leidt tot de uitvoering van willekeurige code met de rechten van de gebruiker. Hoewel de ontwikkelaar geen gedetailleerde technische specificaties van het lek heeft gepubliceerd, suggereren de wijzigingen in de broncode van versie 26.02 dat het gerelateerd is aan de manier waarop 7-Zip de beschikbare ruimte bijhoudt tijdens het decomprimeren van XZ data. De patch voegt controles toe om te garanderen dat de decoder niet buiten de resterende beschikbare ruimte in een outputbuffer kan schrijven, wat een heap-based buffer overflow helpt voorkomen.

 

Exploitatie van deze kwetsbaarheid vereist gebruikersinteractie. Dit betekent dat een slachtoffer bijvoorbeeld een kwaadaardige pagina moet bezoeken of een schadelijk archiefbestand moet openen. Aangezien 7-Zip geen automatische updatefunctie heeft, ontvangen gebruikers de beveiligingsfix niet vanzelf. Zij moeten deze handmatig installeren door de nieuwste versie van het programma te downloaden via de officiële website, 7-zip.org.

 

Kwetsbaarheden in veelgebruikte archiefprogramma's zoals 7-Zip zijn aantrekkelijke doelwitten voor dreigingsactoren. Een phishing campagne of een social engineering aanval zou kunnen worden ingezet om een kwaadaardig archief te verspreiden dat misbruik maakt van dit lek, om zo malware op kwetsbare systemen te installeren. Dit scenario is niet vergezocht; in het verleden zijn soortgelijke kwetsbaarheden, waaronder die in 7-Zip en WinRAR, reeds uitgebuit. Begin 2025 werd een 7-Zip kwetsbaarheid, die het omzeilen van de Windows Mark of the Web beveiligingsfunctie mogelijk maakte, als zero-day misbruikt door Russische hackers. Later dat jaar maakten Russische hackergroepen gebruik van een kwetsbaarheid in WinRAR (CVE-2025-8088) via phishing aanvallen om de RomCom malware te installeren.

 

Momenteel zijn er geen meldingen van actief misbruik van deze recent onthulde 7-Zip kwetsbaarheid. Desondanks wordt gebruikers dringend geadviseerd om zo snel mogelijk te updaten naar versie 26.02 om het risico op toekomstige aanvallen te minimaliseren.

 

Bron: Zero Day Initiative

19 juli 2026 | Kritieke "wp2shell" RCE kwetsbaarheden in WordPress Core krijgen publieke exploits

Er zijn publieke exploits vrijgegeven voor de kritieke "wp2shell" remote code execution (RCE) kwetsbaarheden die WordPress Core treffen, wat het van cruciaal belang maakt dat beheerders hun sites onmiddellijk patchen. De "wp2shell" aanval bestaat uit twee kwetsbaarheden, getraceerd als CVE-2026-63030 en CVE-2026-60137, die aan elkaar gekoppeld kunnen worden om pre-authenticatie RCE te bewerkstelligen tegen WordPress installaties die versies 6.9.x en 7.0.x draaien.

 

De kwetsbaarheden werden ontdekt door Adam Kues van Searchlight Cyber. Het bedrijf stelt dat een ongeauthenticeerde aanvaller deze kan exploiteren tegen een standaard WordPress installatie. Searchlight Cyber legt uit dat de aanval geen voorwaarden kent en door een anonieme gebruiker kan worden uitgebuit in een 'stock' installatie van WordPress zonder plugins. Met meer dan 500 miljoen websites die WordPress gebruiken, is de potentiële impact van deze kwetsbaarheden aanzienlijk, vooral nu publieke proof-of-concept (PoC) exploits beschikbaar zijn.

 

Vanwege de ernst van de kwetsbaarheden heeft het WordPress beveiligingsteam geforceerde automatische beveiligingsupdates ingeschakeld voor ondersteunde installaties die getroffen versies draaien. Site-eigenaren worden dringend geadviseerd om onmiddellijk te updaten naar WordPress 7.0.2 of 6.9.5.

 

Het probleem is geen enkele kwetsbaarheid, maar eerder twee onafhankelijke gebreken die gecombineerd kunnen worden tot een ongeauthenticeerde RCE keten. De eerste kwetsbaarheid, CVE-2026-63030, is een REST API batch-route confusion kwetsbaarheid die werd geïntroduceerd in WordPress 6.9. Volgens de GitHub advisory kan dit gebrek worden gecombineerd met de SQL injection kwetsbaarheid om RCE te bereiken. De tweede kwetsbaarheid, CVE-2026-60137, is een SQL injection fout in de 'author__not_in' parameter van 'WP_Query'. WordPress beschrijft dit als een SQL injection kwetsbaarheid met hoge ernst die WordPress 6.8 en later treft.

 

De complete RCE keten treft WordPress 6.9.0 tot en met 6.9.4 en WordPress 7.0.0 tot en met 7.0.1. De SQL injection kwetsbaarheid treft ook WordPress 6.8.0 tot en met 6.8.5, maar kan niet worden gekoppeld aan RCE omdat de REST API batch-route confusion bug pas in WordPress 6.9 is toegevoegd. De volledige "wp2shell" aanvalsketen is verholpen in WordPress 6.9.5 en 7.0.2.

 

Searchlight Cyber houdt momenteel technische details achter om beheerders de tijd te geven te patchen, en heeft in plaats daarvan de wp2shell.com website gecreëerd, waarmee beheerders kunnen testen of hun WordPress installaties kwetsbaar zijn. Voor organisaties die niet direct kunnen updaten, beveelt Searchlight Cyber aan:

*   Een plugin te installeren die anonieme toegang tot de REST API volledig blokkeert; of

*   /wp-json/batch/v1 en ?rest_route=/batch/v1 te blokkeren op WAF niveau.

Het bedrijf waarschuwt dat deze mitigaties slechts als tijdelijke maatregel moeten worden gebruikt totdat systemen kunnen worden geüpdatet.

 

Cloudflare heeft ook aangekondigd dat het Web Application Firewall (WAF) beschermingen heeft geïmplementeerd voor beide kwetsbaarheden op alle plannen, inclusief gratis accounts, die via hun platform worden geproxied. Volgens Cloudflare blokkeren de regels pogingen om zowel de SQL injection fout (CVE-2026-60137) als de REST API batch-route confusion kwetsbaarheid (CVE-2026-63030) te exploiteren. Cloudflare benadrukt dat WAF beschermingen de blootstelling verminderen terwijl klanten updaten, maar geen vervanging zijn voor het patchen.

 

Hoewel Searchlight Cyber de technische details heeft uitgesteld, zijn er inmiddels meerdere publieke PoC exploits op GitHub gepubliceerd. Sommige combineren de twee kwetsbaarheden om WordPress wachtwoord hashes te extraheren via SQL injection, waarna een administrator wachtwoord wordt gekraakt om in te loggen, een kwaadaardige plugin te uploaden en commando's uit te voeren. Andere PoC exploits beweren pre-authenticatie RCE te bereiken zonder administrator referenties, wat meer overeenkomt met de beschrijving van Searchlight Cyber. Beveiligingsfirma watchTowr meldt al exploitatie in het wild te hebben waargenomen na de vrijgave van de publieke exploits.

 

Bron: Searchlight Cyber

19 juli 2026 | Ernstige kwetsbaarheden ontdekt in Citrix Secure Access en Endpoint Analysis Clients

Cloud Software Group heeft melding gemaakt van twee beveiligingskwetsbaarheden die van invloed zijn op de Citrix Secure Access Client voor Windows en de Citrix Endpoint Analysis Client voor Windows. Eén van deze kwetsbaarheden stelt aanvallers met lage privileges in staat om volledige SYSTEM-toegang te verkrijgen op getroffen systemen.

 

De meest ernstige kwetsbaarheid, aangeduid als CVE-2026-53565, heeft een CVSS v4.0 basis score van 8.5. Deze kwetsbaarheid vloeit voort uit onjuist privilegebeheer (CWE-269). Een standaard gebruiker met lage privileges en lokale toegang kan hiermee zijn rechten escaleren naar het SYSTEM-niveau, wat het hoogste privilege niveau is op Windows-systemen. Deze specifieke kwetsbaarheid treft zowel de Citrix Secure Access Client voor Windows als de Citrix Endpoint Analysis Client voor Windows. De vector string CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H geeft aan dat de aanval alleen lokale toegang, lage complexiteit en lage privileges vereist, zonder enige gebruikersinteractie. Dit kan leiden tot een volledige compromittering van de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem.

 

De tweede kwetsbaarheid, CVE-2026-53566, heeft een CVSS v4.0 score van 6.8 en omvat een out-of-bounds geheugenleesfout (CWE-125). Deze kwetsbaarheid treft uitsluitend de Citrix Secure Access Client voor Windows en vereist een specifieke voorwaarde, de DNE (Deterministic Network Enhancer) driver mag niet op het doelsysteem zijn geïnstalleerd. Net als CVE-2026-53565 kan deze kwetsbaarheid door een standaard lokale gebruiker zonder interactie worden uitgebuit, hoewel de impact beperkt is tot de vertrouwelijkheid en niet leidt tot een volledige systeemcompromittering.

 

Organisaties die een van deze clients op Windows-endpoints gebruiken, moeten deze openbaarmaking als hoge prioriteit behandelen. Dit geldt met name voor omgevingen waar standaard gebruikers lokale machine toegang hebben, zoals gedeelde werkstations, VDI-omgevingen of BYOD-opstellingen die verbinding maken via Citrix Gateway-oplossingen.

 

Cloud Software Group dringt aan op onmiddellijke actie:

*   Update de Citrix Secure Access Client voor Windows naar versie 26.6.1.20 of later.

*   Update de Citrix Endpoint Analysis Client voor Windows naar versie 26.5.1.7 of later.

*   Voor CVE-2026-53566 kunnen beheerders de installatiestatus van de DNE driver controleren via de officiële documentatie van Citrix over de configuratie van gateway-plugins om de blootstelling te bepalen.

 

Aangezien CVE-2026-53565 geen speciale voorwaarden vereist buiten standaard gebruikersrechten, moeten alle implementaties van de getroffen clients als risicovol worden beschouwd totdat deze zijn gepatcht. Kwetsbaarheden voor privilege escalatie, zoals CVE-2026-53565, zijn bijzonder gevaarlijk in bedrijfsomgevingen omdat ze het principe van 'least privilege' ondermijnen. Een aanvaller die initiële lage-niveau toegang verkrijgt via phishing, een interne dreiging of een gecompromitteerd gastaccount, kan deze kwetsbaarheid misbruiken om SYSTEM-privileges te bemachtigen, waardoor hij effectief volledige controle over het endpoint krijgt. Dit maakt patching niet-onderhandelbaar voor elke organisatie die de remote access stack van Citrix gebruikt.

 

Cloud Software Group heeft Carlos Garrido van Pentraze Cybersecurity erkend voor het verantwoord identificeren en rapporteren van deze kwetsbaarheden, wat gecoördineerde remediëring mogelijk maakte vóór de openbare bekendmaking. Beveiligingsteams die Citrix-infrastructuur beheren, moeten de implementatie van patches onmiddellijk prioriteren en endpoint-configuraties controleren om de DNE driverstatus te bevestigen waar blootstelling aan CVE-2026-53566 een zorg is.

 

Bron: Citrix

19 juli 2026 | OpenSSL kwetsbaarheid maakt servers onbruikbaar met minimale payload

Een recentelijk onthulde kwetsbaarheid in OpenSSL, genaamd "HollowByte", stelt een externe, niet-geauthenticeerde aanvaller in staat om een denial-of-service (DoS) conditie te activeren. Dit kan worden bereikt met een kwaadaardige payload van slechts 11 bytes. De kwetsbaarheid werd ontdekt door het Okta Red Team en exploiteert de manier waarop OpenSSL geheugen pre-alloceert tijdens de TLS-handshake, waardoor servers gedwongen worden om enorme geheugenblokken te reserveren voordat enige authenticatie plaatsvindt.

 

Elke TLS-handshake begint met een ClientHello-bericht, verpakt in een record met een 4-byte header die de grootte van de inkomende berichtbody declareert. In oudere versies van OpenSSL alloceert de bibliotheek een ontvangstbuffer puur op basis van de door de aanvaller gedeclareerde lengte, voordat de daadwerkelijke data arriveert. Wanneer een speciaal geconstrueerde payload van 11 bytes binnenkomt, leest de TLS state machine de header en triggert de volgende niet-gevalideerde allocatieketen: `Read Header` → `grow_init_buf()` → `OPENSSL_clear_realloc()` → `malloc(attacker_size)`.

 

Omdat er in dit stadium geen validatie plaatsvindt, kan een enkel kwaadaardig pakket `malloc()` dwingen om tot 131 KB te alloceren, uitsluitend gebaseerd op de claim van de aanvaller. De worker thread blokkeert vervolgens voor onbepaalde tijd, wachtend op data die nooit arriveert. Traditionele verbinding-uitputting aanvallen, zoals Slowloris, houden verbindingen open om serverthreads uit te putten. HollowByte verergert dit probleem met een geheugenfragmentatieprobleem, veroorzaakt door de manier waarop glibc vrijgemaakt geheugen beheert.

 

Wanneer een aanvallende verbinding wordt verbroken, maakt OpenSSL de buffer vrij, maar glibc geeft kleine tot middelgrote allocaties niet onmiddellijk terug aan het besturingssysteem; het behoudt deze voor mogelijk hergebruik. Door golven van verbindingen te lanceren met gerandomiseerde geclaimde groottes, voorkomen aanvallers dat de allocator deze vrijgemaakte chunks hergebruikt. Dit zorgt ervoor dat de Resident Set Size (RSS) van de server continu en permanent stijgt, zelfs nadat de aanvaller de verbinding verbreekt. De enige remedie is het beëindigen van het proces zelf.

 

Tests van het Okta Red Team op ongepatchte OpenSSL-instanties die NGINX draaiden, toonden ernstige gevolgen. In een omgeving met 1 GB RAM werd de server via een Out Of Memory (OOM) killer beëindigd na het accumuleren van 547 MB bevroren, gefragmenteerd geheugen. In een omgeving met 16 GB RAM blokkeerde de aanval 25% van het totale systeemgeheugen, terwijl deze onder de standaard verbindingslimieten bleef. Dit betekent dat typische verdedigingsmechanismen tegen verbinding-uitputting de aanval niet stoppen.

 

Omdat OpenSSL een groot deel van de internetinfrastructuur ondersteunt, strekt de impact van de kwetsbaarheid zich uit tot webservers zoals Apache en NGINX, taalruntimes waaronder Node.js, Python, Ruby en PHP, en databases zoals MySQL en PostgreSQL. OpenSSL heeft het probleem opgelost door over te schakelen op incrementele buffergroei, geïntegreerd via pull requests #30792, #30793 en #30794. In plaats van de claim in de header direct te vertrouwen, breidt OpenSSL de buffer nu alleen uit naarmate bytes daadwerkelijk binnenkomen. Een lege claim kost de server dus niets.

 

De fix werd stilzwijgend opgenomen in OpenSSL v4.0.1, met stille backports naar 3.6.3, 3.5.7, 3.4.6 en 3.0.21. OpenSSL behandelde dit als een verhardingsverbetering in plaats van een formele CVE-advies uit te geven. Dit patroon is vaker gezien bij recente OpenSSL-onthullingen, waarbij DoS-klasse problemen worden aangepakt zonder een prominente CVE-aanduiding.

 

Omdat HollowByte een stille patchbehandeling kreeg in plaats van een CVE, zullen veel organisaties deze mogelijk niet detecteren via standaard kwetsbaarheidsscans. Gezien de alomtegenwoordigheid van OpenSSL in webservers, runtimes en databases, moeten beveiligingsteams dit als een prioriteitspatch behandelen, ongeacht de CVE-status. Organisaties wordt geadviseerd om onmiddellijk te upgraden naar OpenSSL 4.0.1 of de relevante backported versie (3.6.3, 3.5.7, 3.4.6 of 3.0.21). Daarnaast is het belangrijk om ingebedde OpenSSL-versies in taalruntimes (Node.js, Python, Ruby, PHP) te controleren, aangezien OS-niveau patches alleen de gebundelde kopieën niet zullen repareren. Monitoring van RSS-geheugentrends op TLS-terminerende servers is cruciaal voor het opsporen van geleidelijke, onverklaarbare geheugenbloat die consistent is met fragmentatieaanvallen.

 

Bron: OpenSSL

19 juli 2026 | Kritieke kwetsbaarheden verholpen in Splunk Enterprise en Splunk Cloud Platform

Splunk heeft recentelijk meerdere kwetsbaarheden aangepakt die aanwezig waren in zowel Splunk Enterprise als Splunk Cloud Platform. Deze beveiligingslekken hadden potentieel ernstige gevolgen voor de integriteit en vertrouwelijkheid van data binnen de getroffen producten.

 

Een van de geïdentificeerde kwetsbaarheden betrof onvoldoende CSRF-bescherming (Cross-Site Request Forgery) en gebrekkige inputvalidatie in de Deployment Server endpoints. Dit tekortschieten stelde een aanvaller in staat om willekeurige SPL-zoekopdrachten uit te voeren. Het cruciale aspect hiervan is dat deze zoekopdrachten plaatsvonden onder de context van de splunk-system-user, een gebruiker met verhoogde privileges. Door misbruik te maken van deze kwetsbaarheid konden aanvallers ongeautoriseerde toegang verkrijgen tot gevoelige, opgeslagen credentials en geïndexeerde data.

 

Een tweede zorgwekkende kwetsbaarheid was een path traversal probleem. Dit defect gaf gebruikers met specifieke rollen de mogelijkheid om applicaties te installeren die bestanden konden schrijven buiten hun bedoelde app-directory. Specifiek konden bestanden worden weggeschreven in de `$SPLUNK_HOME/etc/` directory en de bijbehorende subdirectories. Een dergelijke actie kon leiden tot ongeautoriseerde wijziging van configuratiebestanden of andere gevoelige data, wat de stabiliteit en veiligheid van het systeem in gevaar bracht.

 

De derde kwetsbaarheid maakte het mogelijk voor gebruikers die geen 'admin' of 'power' rol bezaten, om toch toegang te krijgen tot opgeslagen credential hashes. Dit was mogelijk via het `/servicesNS/-/-/storage/passwords` REST endpoint in combinatie met het `|rest` SPL-command. De kwetsbaarheid lag in het feit dat het veld genaamd `encr_password` werd teruggegeven, waardoor deze gevoelige informatie toegankelijk werd voor minder bevoegde gebruikers.

 

De remediëring van deze kwetsbaarheden is van groot belang, aangezien ze alle drie de integriteit en vertrouwelijkheid van data binnen de Splunk-omgevingen direct beïnvloedden. Organisaties die gebruikmaken van Splunk Enterprise of Splunk Cloud Platform wordt aangeraden de relevante updates zo spoedig mogelijk te implementeren om hun systemen te beveiligen tegen potentiële aanvallen.

 

Bron: NCSC

19 juli 2026 | Adobe verhelpt kritieke kwetsbaarheden in Experience Manager

Adobe heeft recentelijk meerdere beveiligingslekken in zijn Adobe Experience Manager (AEM) software verholpen. Deze kwetsbaarheden omvatten een reeks aan problemen die de vertrouwelijkheid, integriteit en beschikbaarheid van systemen die AEM gebruiken, kunnen beïnvloeden.

 

Een van de belangrijkste problemen betreft het ontbreken van authenticatie op een kritieke functie. Dit stelt aanvallers in staat om onbevoegde schrijfacties uit te voeren zonder enige vorm van gebruikersinteractie. Dit kan leiden tot ongeautoriseerde wijzigingen in content of configuraties.

 

Daarnaast is er een Server-Side Request Forgery (SSRF) kwetsbaarheid ontdekt. Een aanvaller met lage privileges kan door middel van dit lek willekeurige code op de server uitvoeren en toegang verkrijgen tot accounts of sessies, wat de weg opent voor verdere compromittering van het systeem.

 

Meerdere Cross-Site Scripting (XSS) kwetsbaarheden zijn ook aangepakt, waaronder zowel stored als DOM-based varianten. Deze XSS-lekken maken het mogelijk voor aanvallers om kwaadaardige JavaScript-code te injecteren en uit te voeren in de browsers van gebruikers. De gevolgen hiervan kunnen variëren van het kapen van gebruikerssessies tot het uitvoeren van ongeautoriseerde acties namens het slachtoffer.

 

Verder is een Path Traversal kwetsbaarheid verholpen. Dit type kwetsbaarheid stelt aanvallers in staat om bestanden te lezen die zich buiten de bedoelde directory structuur bevinden, eveneens zonder dat gebruikersinteractie vereist is. Dit kan leiden tot het lekken van gevoelige informatie.

 

Tot slot is er een XML External Entity (XXE) kwetsbaarheid aangepakt. Dit lek biedt de mogelijkheid tot het uitvoeren van willekeurige code, het verkrijgen van toegang tot gevoelige bestanden en de escalatie van privileges, wederom zonder de noodzaak van gebruikersinteractie.

 

Organisaties die Adobe Experience Manager gebruiken, wordt sterk aangeraden om de relevante updates zo snel mogelijk te implementeren om hun systemen te beschermen tegen deze potentiële risico's.

 

Bron: NCSC

19 juli 2026 | Tweeduizend Nederlandse IP-camera's kwetsbaar voor bekende exploits

Cybersecuritybedrijf Censys heeft in Nederland ongeveer tweeduizend IP-camera's geïdentificeerd die kwetsbaarheden bevatten waarvan bekend is dat aanvallers er actief misbruik van maken. Deze bevindingen komen voort uit een onderzoek van Censys, waarbij online scans werden uitgevoerd op IP-camera's die vanaf het internet toegankelijk zijn.

 

In totaal werden in Nederland ruim 45.000 IP-camera's waargenomen die direct via het internet bereikbaar zijn. Van dit aantal bleken er tweeduizend te kampen met ernstige beveiligingslekken die reeds door cybercriminelen worden uitgebuit. Onder de aangetroffen kwetsbaarheden bevinden zich CVE-2016-7407, een lek in de Dropbear SSH-service dat onbevoegde code-uitvoering mogelijk maakt, en CVE-2021-39275, een vijf jaar oude buffer overflow-kwetsbaarheid in de Apache HTTP Server.

 

De resultaten van het onderzoek sluiten aan bij eerdere waarschuwingen van de Algemene Inlichtingen- en Veiligheidsdienst (AIVD). De AIVD heeft recentelijk nog opgeroepen tot een betere beveiliging van IP-camera's in Nederland. Daarbij werd geadviseerd om te kiezen voor IP-camera's met meerjarige beveiligingsondersteuning voor de firmware en software, en om periodiek te controleren op de beschikbaarheid van beveiligingsupdates.

 

Wereldwijd vonden de onderzoekers van Censys in totaal 87.000 kwetsbare IP-camera's. Het grootste aantal hiervan werd waargenomen in landen als Italië, Frankrijk, Spanje en Duitsland. Zowel Censys als de AIVD benadrukken het belang van het up-to-date houden van de firmware van IP-camera's. Daarnaast wordt geadviseerd om, waar mogelijk, directe toegang vanaf het internet tot de camera's te beperken om de risico's op misbruik te verkleinen.

 

Bron: Censys

20 juli 2026 | NCSC waarschuwt voor misbruik van kritiek lek WP2Shell in WordPress

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor aanstaande actieve exploitatie van een kritieke kwetsbaarheid in WordPress. Deze kwetsbaarheid, aangeduid als 'WP2Shell' en geregistreerd onder CVE-2026-63030, stelt een ongeauthenticeerde aanvaller in staat om WordPress-sites op afstand over te nemen. De kwetsbaarheid bevindt zich in WordPress Core, de standaard software van WordPress, en is niet gerelateerd aan specifieke plug-ins of themes.

 

Volgens gegevens van W3Techs draait meer dan 41 procent van alle websites wereldwijd op WordPress. Het risico op misbruik is significant omdat de kwetsbaarheid van toepassing is op standaard WordPress-installaties en geen specifieke voorwaarden kent voor exploitatie. Automattic, de ontwikkelaar van WordPress, heeft reeds updates uitgebracht om het probleem te verhelpen en roept alle gebruikers op om hun websites onmiddellijk te updaten naar de versies 6.8.6, 6.9.5 of 7.0.2.

 

De ontdekking van dit beveiligingslek is gedaan door cybersecuritybedrijf Searchlight Cyber. Vanwege de ernst van de kwetsbaarheid en het grote potentiële aanvalsoppervlak, heeft Searchlight Cyber besloten om op dit moment nog geen gedetailleerde informatie over de kwetsbaarheid vrij te geven. Echter, proof-of-concept (PoC) exploitcode is inmiddels wel al beschikbaar gekomen op het internet, wat de urgentie van patching verder onderstreept.

 

Het NCSC benadrukt de structurele interesse van kwaadwillenden in kwetsbaarheden binnen contentmanagementsystemen en verwacht dan ook dat deze specifieke kwetsbaarheid op korte termijn actief zal worden misbruikt. In navolging van deze waarschuwing melden beveiligingsonderzoekers dat aanvallers inmiddels al misbruik maken van het lek.

 

Om beheerders te ondersteunen bij de controle en mitigatie heeft cybersecuritybedrijf Eye Security twee tools ontwikkeld. Deze tools stellen beheerders in staat om te controleren of hun WordPress-websites correct zijn gepatcht, of dat deze mogelijk al zijn gecompromitteerd via het WP2Shell-lek.

 

Bron: NCSC

21 juli 2026 | Lekken in SonicWall misbruikt vóór beschikbaarheid patches

Twee ernstige kwetsbaarheden in de SonicWall SMA1000-gateway zijn zeker drie weken misbruikt bij cyberaanvallen voordat er officiële patches beschikbaar kwamen. Dit blijkt uit onderzoek van cybersecuritybedrijf Volexity. Via de beveiligingslekken konden aanvallers kwetsbare gateways overnemen en van daaruit verdere aanvallen uitvoeren op onderliggende netwerken.

 

De SonicWall Secure Mobile Access (SMA) appliance is een apparaat dat dient als gateway, bijvoorbeeld om gebruikers veilig te laten inloggen op een bedrijfsnetwerk. Het biedt functionaliteit voor VPN en load balancing. De aanvallers combineerden de twee kwetsbaarheden om eerst op afstand code uit te voeren en vervolgens hun rechten te verhogen. Eén van de misbruikte beveiligingslekken, aangeduid als CVE-2026-15409, heeft een CVSS impactscore van 10.0, wat duidt op maximale ernst.

 

Volexity werd ingeschakeld om een gehackte SonicWall-gateway te onderzoeken. Uit dit onderzoek kwam naar voren dat de aanvallen met misbruik van deze kwetsbaarheden al sinds 22 juni plaatsvonden. De updates om de kwetsbaarheden te dichten, werden pas op 14 juli vrijgegeven door SonicWall. Dit betekent dat organisaties die deze gateways gebruikten, gedurende enkele weken kwetsbaar waren voor actieve aanvallen zonder dat er een officiële oplossing beschikbaar was.

 

Bij de gehackte gateways installeerden de aanvallers een webshell of backdoor om blijvende toegang tot het gecompromitteerde apparaat te garanderen. Daarnaast kregen zij toegang tot op de gateway opgeslagen inloggegevens, konden zij netwerkverkeer onderscheppen en opslaan. Vervolgens werd het achterliggende netwerk van de slachtoffers aangevallen. Volgens Volexity zijn de aanvallen het werk van een groep die zij aanduiden als UTA0533.

 

Bron: Volexity

21 juli 2026 | NCSC dringt aan op snelle installatie updates voor Microsoft Office en SharePoint

Het Nationaal Cyber Security Centrum (NCSC) heeft een urgente oproep gedaan aan Nederlandse organisaties om beveiligingsupdates voor Microsoft Office en SharePoint zo snel mogelijk te installeren. Deze waarschuwing volgt op de actieve exploitatie van kwetsbaarheden, waaronder een specifiek lek in SharePoint, geïdentificeerd als CVE-2026-58644. Dit beveiligingslek werd al misbruikt voordat de officiële updates beschikbaar waren. Eerder had ook het Amerikaanse cyberagentschap CISA al aangedrongen op een snelle uitrol van SharePoint-updates.

 

SharePoint is een veelgebruikt platform binnen organisaties voor diverse werkprocessen, zoals het delen van documenten, informatiebeheer en het opzetten van interne websites. Microsoft heeft tijdens de recente patchdinsdag verschillende updates uitgebracht voor SharePoint en andere Office-programma's. Een aanzienlijk deel van deze kwetsbaarheden maakt remote code execution mogelijk. Het NCSC benadrukt de ernstige gevolgen als deze lekken niet worden aangepakt: "Als deze kwetsbaarheden niet worden aangepakt, kunnen aanvallers schadelijke programma's uitvoeren, gevoelige informatie stelen of de controle over systemen overnemen. Dit kan leiden tot datalekken, verstoring van bedrijfsprocessen en financiële schade."

 

De meeste kwetsbaarheden vereisen doorgaans dat een gebruiker een malafide bestand of link opent. Echter, in het geval van de SharePoint-kwetsbaarheden, waaronder CVE-2026-58644 en CVE-2026-56164, kunnen aanvallers de SharePoint-server direct aanvallen zonder gebruikersinteractie. Dit verhoogt de urgentie van de situatie aanzienlijk. Hoewel de patch voor CVE-2026-58644 al op 14 juli beschikbaar kwam als onderdeel van de maandelijkse updates, ziet het NCSC een verhoogd risico door de aanhoudende actieve exploitatie. Daarom is het van cruciaal belang dat organisaties nu onmiddellijk actie ondernemen. "Om misbruik te voorkomen is het belangrijk om de beschikbare updates zo snel mogelijk te installeren," aldus het NCSC.

 

Bron: Nationaal Cyber Security Centrum

21 juli 2026 | Serieuze kwetsbaarheid in 7-Zip maakt uitvoeren van code mogelijk via XZ-archieven

Een recent ontdekte kwetsbaarheid in het populaire compressieprogramma 7-Zip, aangeduid als CVE-2026-14266, stelt aanvallers in staat om code uit te voeren op een systeem door het openen van een speciaal geprepareerd XZ-archief. De kwetsbaarheid betreft een heap-based buffer overflow in de manier waarop 7-Zip XZ-chunked data verwerkt. Trend Micro's Zero Day Initiative (ZDI) heeft de details van dit lek op 15 juli openbaar gemaakt. Een patch voor dit probleem is al op 25 juni uitgebracht in versie 26.02 van 7-Zip.

 

Volgens het advies maakt de overflow het mogelijk voor een aanvaller om "code uit te voeren in de context van het huidige proces". De uitgevoerde code verkrijgt geen extra privileges en draait met de rechten die 7-Zip zelf bezit. Op Windows-systemen draait een normaal gestart 7-Zip-proces onder een gefilterd standaard-gebruikerstoken, zelfs op een beheerdersaccount. Dit betekent dat de aanvaller deze beperkte rechten erft, tenzij het programma met verhoogde privileges is gestart. De kwetsbaarheid werd op 5 juni aan 7-Zip gerapporteerd door Landon Peng van Lunbun LLC.

 

ZDI heeft de kwetsbaarheid beoordeeld met een CVSS 3.0-score van 7.0, wat overeenkomt met een 'High' ernstgraad, en niet de 'Critical' beoordeling die in sommige andere publicaties werd genoemd. De volledige CVSS-vector is AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H. De 'AV:L' in de vector geeft aan dat het een lokale aanvalsvector betreft, wat betekent dat het geen netwerk-bereikbare of 'no-click' kwetsbaarheid is. De term "remote code execution" die door ZDI wordt gebruikt, beschrijft een scenario waarin een externe aanvaller het schadelijke bestand aflevert, waarna het slachtoffer het archief nog steeds handmatig moet openen, bijvoorbeeld na ontvangst via e-mail, een download of een webpagina. De hoge aanvalscomplexiteit maakt betrouwbare exploitatie nog moeilijker. Op 20 juli 2026 waren er nog geen publieke proof-of-concept exploits voor dit lek bekend en ook geen geloofwaardige meldingen van actieve misbruik in het wild.

 

Een analyse van de XZ-decoderbroncode van 7-Zip-releases toont aan dat de fix is geïmplementeerd in de functie MixCoder_Code in C/XzDec.c. Voorheen werd bij het verwerken van een XZ-stream de volledige lengte van de uitvoerbuffer doorgegeven aan de decoder, in plaats van de resterende ruimte na eerdere schrijfbewerkingen. Dit gaf de decoder meer ruimte om mee te werken dan de buffer daadwerkelijk bevatte, wat leidde tot de uit-de-grenzen schrijfconditie die ZDI beschrijft. Versie 26.02 lost dit op door de reeds geschreven bytes af te trekken en de bewerking af te breken als het lopende totaal de buffer overschrijdt. Dezelfde gebrekkige lengteafhandeling is ongewijzigd aanwezig in de 7-Zip-broncode tot ten minste versie 21.07 (uit 2021), hoewel noch ZDI, noch 7-Zip heeft aangegeven welke specifieke releases kwetsbaar zijn.

 

CVE-2026-14266 is de meest recente in een reeks geheugenveiligheidsfouten in de archiefhandlers van 7-Zip. Op 27 april werden in versie 26.01 al een aantal van dergelijke kwetsbaarheden verholpen, waaronder de hoger gewaardeerde CVE-2026-48095, een NTFS-handler heap-write overflow die door GitHub Security Lab op 22 mei met een werkende proof-of-concept werd gedetailleerd. De XZ-kwetsbaarheid is tot nu toe de stillere van de twee, en versie 26.02 omvat alle recente fixes, waardoor één update alle bekende problemen aanpakt.

 

Gebruikers worden dringend geadviseerd om 7-Zip te updaten naar versie 26.02 of later op alle machines die archieven van externe bronnen openen. De update is een handmatige installatie vanaf de officiële website, dus systemen zullen deze niet automatisch ophalen. Elk product dat een kwetsbare kopie van de XZ-decoder van 7-Zip bevat, heeft een eigen vendorfix nodig. Het feit dat de patch 20 dagen vóór de openbaarmaking van het advies werd uitgebracht, betekent dat gebruikers die eind juni hebben geüpdatet, al beschermd waren voordat de details publiek werden.

 

Bron: Trend Micro Zero Day Initiative

22 juli 2026 | Actief misbruik van kritiek beveiligingslek in Microsoft SharePoint gemeld

Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Microsoft SharePoint die remote code execution (RCE) op servers mogelijk maakt. Microsoft bracht exact een week geleden beveiligingsupdates uit voor dit lek, dat is aangeduid als CVE-2026-50522. Cybersecuritybedrijf watchTowr heeft dit vandaag, 21 juli 2026, gemeld. Bij de publicatie van de patches waarschuwde Microsoft al voor de verwachting dat misbruik op korte termijn zou plaatsvinden.

 

Organisaties wereldwijd gebruiken Microsoft SharePoint intensief voor diverse werkprocessen, waaronder het delen van documenten en informatie, en het opzetten van interne websites. Vanwege deze wijdverspreide toepassing is SharePoint regelmatig een doelwit van cyberaanvallen.

 

De kwetsbaarheid CVE-2026-50522 betreft een 'deserialization of untrusted data'-lek. Dit type kwetsbaarheid stelt een ongeauthenticeerde aanvaller in staat om willekeurige code uit te voeren op de getroffen server van SharePoint. Verdere specifieke details over de aard van het lek zijn door Microsoft niet publiek gemaakt.

 

Volgens watchTowr stelen aanvallers bij het actieve misbruik van CVE-2026-50522 'machine keys'. Deze gestolen sleutels stellen de aanvallers in staat om aanhoudende toegang tot de gecompromitteerde servers te behouden, zelfs na eventuele patches of herstarts. Voordat watchTowr het actieve misbruik constateerde, was er al publieke exploitcode voor deze kwetsbaarheid op internet verschenen, wat de drempel voor aanvallers verlaagde.

 

Het Amerikaanse cyberagentschap CISA houdt een uitgebreid overzicht bij van actief aangevallen kwetsbaarheden. In dit overzicht staan momenteel dertien lekken die specifiek betrekking hebben op SharePoint, waarvan vijf dateren uit 2026. Hoewel CVE-2026-50522 nog niet is opgenomen in het overzicht van CISA, heeft het agentschap vorige week wel een waarschuwing uitgegeven. Daarin werd organisaties geadviseerd om servers van SharePoint extra te beveiligen, gezien het groeiende aantal aanvallen gericht op dit platform. Het is van cruciaal belang dat beheerders de uitgebrachte patches onmiddellijk implementeren en proactieve maatregelen nemen om hun SharePoint-omgevingen te beschermen tegen deze actieve dreiging.

 

Bron: NIST NVD

22 juli 2026 | Apple dicht lek in 'Hide My Email' dat echte adressen onthulde

Apple heeft een beveiligingsfout in zijn 'Verberg mijn e-mail'-dienst hersteld die het mogelijk maakte om de echte e-mailadressen van gebruikers te onthullen. Deze kwetsbaarheid ondermijnde effectief de privacygaranties van de functie.

 

Volgens 404 Media werd de oplossing voor het probleem op 3 juli 2026 door Apple uitgerold, meer dan een jaar nadat het door Tyler Murphy, medeoprichter van EasyOptOuts, aan het bedrijf was gemeld.

 

De 'Verberg mijn e-mail'-dienst genereert unieke, willekeurige e-mailadressen die automatisch berichten doorsturen naar de persoonlijke inbox van een gebruiker. Het idee is om door het creëren van wegwerp-e-mailadressen de privacy van gebruikers te beschermen en ongewenste spam aan te pakken. Deze functie vereist een betaald abonnement op iCloud+ en werd in juni 2021 door Apple aangekondigd.

 

Begin deze maand kwamen details naar buiten over een lek dat het mogelijk maakte om het echte e-mailadres van een gebruiker, verborgen achter een 'Verberg mijn e-mail'-adres, te onthullen. Het probleem werd voor het eerst op 13 juni 2025 bij Apple gemeld. Cupertino probeerde eerder in maart en opnieuw op 30 juni 2026 tevergeefs een patch uit te brengen. Hoewel specifieke informatie over het probleem destijds werd achtergehouden om potentiële exploitatie te voorkomen, zijn er nu meer details gepubliceerd aangezien het lek definitief is gedicht.

 

De kern van het probleem was dat het versturen van een bericht naar een specifiek 'Verberg mijn e-mail'-gebruiker, dat als spam werd geweigerd, ervoor zorgde dat het echte e-mailadres van de persoon verscheen in de logboeken van de e-mailserver.

 

Tyler Murphy en Ben Weiner, medeoprichters van EasyOptOuts, vertelden aan 404 Media: "We weten niet hoe vaak verborgen e-mailadressen zijn gelekt in e-mail logboeken. Voor veel grote e-mailhosts werd het lek geactiveerd simpelweg door een e-mail die automatisch als spam werd geweigerd, zelfs als het een legitiem bericht was. Dergelijke e-mails kwamen waarschijnlijk niet in uw inbox terecht, dus u kunt uw spam map niet controleren om te zien of u bent getroffen."

 

Hoewel de bug is opgelost, is het mogelijk dat een echt e-mailadres, gekoppeld aan een 'Verberg mijn e-mail'-adres dat vóór 7 juli 2026 is aangemaakt, is vastgelegd in logboeken van mailtransfers wanneer niet-kwaadaardige e-mails werden geweigerd.

 

Deze ontwikkeling komt op een moment dat Apple wordt geconfronteerd met een class action rechtszaak. Het bedrijf wordt daarin beschuldigd van het misleiden van klanten over de privacy van zijn 'Verberg mijn e-mail'-functie, terwijl het er wel kosten voor in rekening bracht. Volgens de aanklacht beloofde Apple 'Verberg mijn e-mail' als een privacy functie waar klanten voor betaalden, direct via iCloud+ of indirect via de privacy representaties voor producten van Apple, en heeft het deze belofte niet nagekomen. Erger nog, Apple was al meer dan een jaar volledig op de hoogte van dit probleem en heeft het niet opgelost. Gedurende deze periode heeft Apple de 'Verberg mijn e-mail'-dienst op geen enkel moment uitgeschakeld of gepauzeerd, zijn klanten niet gewaarschuwd voor het lek, noch zijn privacy representaties gecorrigeerd.

 

Bron: 404 Media

22 juli 2026 | Kritieke kwetsbaarheid in Windows NT Kernel maakt privilege escalatie mogelijk

Een belangrijke privilege escalatie kwetsbaarheid, aangeduid als CVE-2026-42980, is ontdekt in de Windows NT OS Kernel. Deze kwetsbaarheid, met een CVSS 3.1 base score van 7.8, is door Microsoft als "Important" geclassificeerd en is verholpen met de Patch Tuesday updates van juni 2026. Microsoft heeft de exploitatie van deze kwetsbaarheid als "More Likely" beoordeeld, wat de urgentie voor systeembeheerders en verdedigers onderstreept, hoewel er op dit moment geen actieve exploits in het wild of publieke exploitcode bekend zijn en de kwetsbaarheid niet is opgenomen in de CISA KEV-catalogus.

 

De kwetsbaarheid wordt veroorzaakt door een integer underflow (CWE-191) die kan leiden tot een heap-based buffer overflow (CWE-122). Dit technische defect stelt een lokaal geauthenticeerde aanvaller in staat om kernelgeheugen te corrumperen en privileges te escaleren naar NT AUTHORITY\SYSTEM. Hoewel een aanvaller al code executie op het betreffende systeem moet hebben, is deze kwetsbaarheid van cruciaal belang. Het stelt aanvallers in staat om een beperkte toegang, bijvoorbeeld verkregen via phishing, een kwaadaardig document, gestolen inloggegevens of een gecompromitteerde applicatie met lage privileges, om te zetten in volledige controle over de machine.

 

Een integer underflow doet zich voor wanneer een rekenkundige bewerking onder de minimale waarde zakt die een gegeven datatype kan representeren, waardoor het getal 'wraps around' naar een extreem grote waarde. Binnen kernelcode kan dit met name problemen veroorzaken bij grootte- of lengteberekeningen. Als bijvoorbeeld een headerlengte wordt afgetrokken van een door de aanvaller beïnvloede buffer, en de resulterende waarde kleiner is dan verwacht, kan dit ertoe leiden dat de aftrekking resulteert in een enorme unsigned waarde. Deze onjuiste grootte kan vervolgens worden gebruikt bij geheugenbewerkingen, wat resulteert in een heap-based buffer overflow die buiten de bedoelde grenzen van een kernel pool allocatie schrijft.

 

Het corrumperen van aangrenzende kernel heap structuren is een beproefde methode voor privilege escalatie. Aanvallers kunnen de geheugenpool manipuleren, velden of functiepointers van naburige objecten overschrijven, en deze gecontroleerde corruptie omzetten in een arbitrary read/write primitive. Uiteindelijk kunnen ze hiermee hun eigen proces token herschrijven om SYSTEM privileges te verkrijgen. Microsoft heeft de specifieke kwetsbare codepaden nog niet openbaar gemaakt, wat een standaardprocedure is voor kernelproblemen terwijl patches worden uitgerold. Sommige externe trackers associëren de fout met de geheugenbeheer code van de kernel in het Windows Management Instrumentation (WMI) subsysteem, maar deze attributie is niet door Microsoft bevestigd en moet als ongeverifieerd worden beschouwd.

 

De exploitabiliteitsstatistieken zijn consistent over verschillende bronnen, namelijk een lokale aanvalsvector, lage complexiteit, lage vereiste privileges en geen gebruikersinteractie, afgezien van een reeds bestaande sessie op de machine. Als kwetsbaarheid in de NT OS Kernel treft dit een breed scala aan ondersteunde Windows client- en serverreleases. Rapporten vermelden getroffen platforms zoals Windows 10 (versies 1607, 1809, 21H2, 22H2), Windows 11 (versies 23H2, 24H2, 25H2, 26H1) en diverse Windows Server releases, inclusief Server 2012. Gezien de cumulatieve aard van kernelupdates en de lange lijst met exacte getroffen builds, wordt geadviseerd om de specifieke SKU's en buildnummers te controleren tegen de MSRC-vermelding van Microsoft.

 

De enige aanbevolen mitigatie en remediatie voor deze kwetsbaarheid is het toepassen van de cumulatieve update van juni 2026. Er is geen configuratieworkaround voor een kernelgeheugen corruptie bug; patchen is de definitieve oplossing.

 

Bron: NIST NVD

22 juli 2026 | Zimbra Patches Kritieke Command Injection en XSS Kwetsbaarheden

Zimbra heeft recent updates uitgebracht om een reeks kritieke beveiligingsproblemen aan te pakken. Deze omvatten een command injection kwetsbaarheid in het Simple Network Management Protocol (SNMP) monitoring component, evenals vier cross-site scripting (XSS) kwetsbaarheden. In totaal zijn er negen beveiligingslekken gepatcht in Zimbra 10.1.20.

 

De ernstigste kwetsbaarheid is de command injection in het SNMP monitoring component, die kan worden misbruikt wanneer SNMP-notificaties zijn ingeschakeld. Dit lek stelt aanvallers in staat om op afstand willekeurige commando's uit te voeren op het systeem.

 

Daarnaast zijn er vier XSS-kwetsbaarheden verholpen in de Classic Web Client van Zimbra. Deze omvatten:

*   Een stored XSS-lek waarbij kwaadaardige bestandsnamen van bijlagen scripts kunnen uitvoeren onder specifieke omstandigheden.

*   Een XSS-lek waarbij bewerkte velden een kwaadaardig script kunnen uitvoeren, eveneens onder specifieke voorwaarden.

*   Een XSS-kwetsbaarheid waarbij een bewerkt veld een kwaadaardig script kan uitvoeren wanneer het wordt weergegeven.

*   Een XSS-kwetsbaarheid waarbij bewerkte bijlagen een kwaadaardig script kunnen uitvoeren wanneer deze worden gerenderd.

 

Afzonderlijk zijn er ook fixes uitgebracht voor een kwetsbaarheid die bekendstaat als een "mail forwarding restriction bypass" (CVE-2026-50055). Dit lek stelde geauthenticeerde gebruikers in staat om e-mail te exfiltreren, zelfs wanneer mail forwarding restricties waren ingeschakeld. Rapid7-beveiligingsonderzoeker Jonah Burgess wordt gecrediteerd voor de ontdekking en rapportage van deze specifieke kwetsbaarheid.

 

Zimbra heeft conform de best practices in de industrie geen verdere specifieke details over de kwetsbaarheden gedeeld. Deze reeks patches volgt kort op een eerdere update, ruim een week geleden, waarbij Zimbra een kritieke stored XSS-kwetsbaarheid in de Classic Web Client aanpakte die kon leiden tot willekeurige code-uitvoering.

 

Hoewel geen van de recent geïdentificeerde kwetsbaarheden actief wordt misbruikt, is het van cruciaal belang dat klanten de updates zo snel mogelijk toepassen. XSS-bugs in de e-mailsoftware van Zimbra zijn in het verleden herhaaldelijk uitgebuit door kwaadwillende actoren, wat het risico benadrukt van het niet tijdig patchen. Het installeren van de nieuwste versie van Zimbra 10.1.20 is essentieel om de omgeving veilig te houden.

 

Bron: Zimbra

22 juli 2026 | IBM Langflow OSS kwetsbaarheden verholpen, inclusief RCE en privilege escalatie

IBM heeft diverse ernstige kwetsbaarheden verholpen in IBM Langflow OSS, die van invloed waren op versies 1.0.0 tot en met 1.10.0. Deze kwetsbaarheden, die variëren van remote code execution (RCE) tot privilege escalatie, konden door aanvallers worden misbruikt om systemen volledig over te nemen en gevoelige informatie te stelen. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een advies uitgebracht.

 

Een van de kritieke kwetsbaarheden betreft de mogelijkheid voor geauthenticeerde gebruikers om willekeurige bestandswijzigingen uit te voeren. Dit was mogelijk via speciaal opgemaakte Content-Disposition headers. Daarnaast bleek de software kwetsbaar voor server-side request forgery (SSRF), veroorzaakt door onveilige standaardconfiguraties, waardoor aanvallers verzoeken konden doen namens de server.

 

Verder was er een RCE-kwetsbaarheid aanwezig door onvoldoende validatie van de configuratiebestanden van de MCP-server. Dit stelde aanvallers in staat om arbitraire code op afstand uit te voeren. Geauthenticeerde gebruikers konden bovendien bestanden lezen, waaronder de cruciale JWT signing key. Het bemachtigen van deze sleutel maakte het vervalsen van authenticatietokens mogelijk, wat leidde tot ongeautoriseerde toegang.

 

De functie `apply_tweaks()` bevatte een kwetsbaarheid die parameteroverriding via de API toeliet. In combinatie met onveilige deserialisatie in de klasse `AsyncDiskCache` kon dit eveneens leiden tot RCE. Een ander risico vormde het POST `/api/v1/validate/code` endpoint, dat gebruikersgeleverde Python-code uitvoerde zonder enige vorm van sandboxing. Dit kon aanvallers volledige controle over de server geven.

 

De authenticatiemechanismen van de webhook konden worden omzeild als de parameter `WEBHOOK_AUTH_ENABLE` op 'False' stond ingesteld. Hierdoor kregen ongeauthenticeerde gebruikers de mogelijkheid om flows uit te voeren. Een privilege-escalatie tot superuser was eveneens mogelijk door misbruik te maken van de permissies van de Langflow-service.

 

Een path traversal-kwetsbaarheid in de component APIRequest maakte het mogelijk om bestanden naar ongewenste locaties te schrijven. Tot slot kon het `/api/v1/login/auto_login` endpoint, indien de feature `AUTO_LOGIN` was ingeschakeld, superuser tokens met lange levensduur uitgeven zonder authenticatie. Deze situatie werd verergerd door permissieve CORS-instellingen. De component Policies bevatte bovendien een code-injectiekwetsbaarheid in de integratie met ToolGuard, waardoor geauthenticeerde gebruikers met rechten voor flow-creatie willekeurige Python-code konden uitvoeren.

 

De meest ernstige kwetsbaarheid maakte het voor ongeauthenticeerde aanvallers mogelijk om superuser tokens te verkrijgen en daarmee volledige remote code execution uit te voeren op standaardinstallaties. Bovendien konden zij een onbeperkt aantal actieve gebruikersaccounts aanmaken als de parameter `NEW_USER_IS_ACTIVE` op 'true' stond, waardoor de restricties van `AUTO_LOGIN` konden worden omzeild en toegang tot remote code execution endpoints werd verkregen.

 

Bron: NCSC

22 juli 2026 | Linux lost meer dan 400 kwetsbaarheden in de kernel op met hulp van AI

Het Linux-kernelproject heeft binnen ongeveer 24 uur fixes uitgebracht voor meer dan 400 kwetsbaarheden. Deze kwetsbaarheden bestrijken diverse gebieden, waaronder netwerken, bestandssystemen, geheugenbeheer, Bluetooth, virtualisatie, drivers en beveiligingscomponenten. Deze snelle reeks Common Vulnerabilities and Exposures (CVE)-aankondigingen benadrukt hoe geautomatiseerde en door AI ondersteunde codeanalyse de ontdekking van kwetsbaarheden versnelt, terwijl het tegelijkertijd aanzienlijke uitdagingen creëert voor Linux-beheerders op het gebied van patchbeheer.

 

Het archief met Linux CVE-aankondigingen toont een aanzienlijk volume aan fixes die op 19 en 20 juli 2026 zijn gepubliceerd. De problemen treffen veel belangrijke kernelcomponenten, waaronder XFS, Btrfs, Netfilter, Bluetooth, KVM, NVMe, CIFS/SMB, Wi-Fi, IOMMU, DMA mapping, RDMA en meerdere netwerkdrivers. Verschillende van deze kwetsbaarheden betreffen geheugenveiligheidsfouten, zoals use-after-free, out-of-bounds access, NULL-pointer dereferences, race conditions, reference leaks en onjuiste invoervalidatie.

 

Onder de recent toegewezen kwetsbaarheden pakt CVE-2026-64187 een XFS-herstelprobleem aan met een committed log item zonder regio's. CVE-2026-64206 lost een locking-probleem op in Bluetooth L2CAP door lopend ontvangstwerk te annuleren voordat de verbindingsvergrendeling wordt verkregen. CVE-2026-64192 heeft betrekking op BPF door het aanmaken van inode-storage maps te voorkomen wanneer de BPF Linux Security Module niet is geïnitialiseerd. De reeks onthullingen omvat ook kwetsbaarheden met potentieel ernstige beveiligingsimplicaties.

 

Zo lost CVE-2026-64188 een use-after-free conditie op in de Qualcomm RMNET netwerkdriver. Tegelijkertijd verhelpt CVE-2026-64122 een use-after-free bug in het timeout-herstelpad van de mlx5e netwerkdriver. Andere fixes betreffen een slab out-of-bounds write in statmount, een kwetsbaarheid in TCP die Initial Sequence Number (ISN) voorspelling mogelijk zou kunnen maken, en verschillende use-after-free condities in Bluetooth-, NFC-, NVMe-, opslag-, netwerk- en grafische code.

 

Niet elke Linux CVE vertegenwoordigt een op afstand exploiteerbare kwetsbaarheid. Veel vermeldingen zijn stabiliteits- of correctiefouten die specifieke hardware, een geprivilegieerde lokale gebruiker, een geladen kernelmodule of een bereikbaar subsysteem vereisen om te kunnen worden misbruikt. Echter, bugklassen zoals use-after-free, out-of-bounds access, integer underflow en race conditions kunnen risico's inhouden van privilege-escalatie of denial-of-service (DoS)-aanvallen wanneer een aanvaller de uitvoeringsweg kan controleren.

 

De snelheid en schaal van deze aankondigingen gaan gepaard met de toenemende invloed van door AI ondersteund beveiligingsonderzoek binnen het Linux-ecosysteem. Recente rapporten hebben benadrukt hoe door AI ondersteunde analyse langdurige kernelkwetsbaarheden heeft geïdentificeerd, waaronder een futex use-after-free kwetsbaarheid die kernels tot 2011 trof. Dergelijke tools kunnen uitgebreide commit-geschiedenissen analyseren, onveilige geheugenbehandelingspatronen identificeren, fixes vergelijken tussen stabiele branches en codepaden markeren die handmatig moeilijk te controleren zouden zijn.

 

AI verandert echter niet automatisch elke bevinding in een exploiteerbare kwetsbaarheid. Kernelbeheerders moeten rapporten valideren, de getroffen code identificeren, een veilige patch ontwikkelen, deze terugporteren naar ondersteunde stabiele releases en, indien nodig, een CVE toewijzen. Linux CVE-meldingen specificeren meestal de getroffen en gefixte kernelversies en adviseren gebruikers om te updaten naar de nieuwste stabiele release, in plaats van de CVE-identificatie op zichzelf te beschouwen als bewijs van praktische exploitatie. Beheerders dienen hun actieve kernelversie te controleren, beveiligingsadviezen van hun distributie te raadplegen en updates te prioriteren voor systemen die getroffen interfaces blootstellen, zoals Bluetooth, SMB, Wi-Fi, containerworkloads, virtualisatie of gespecialiseerde netwerkhardware. Daarnaast moeten servers die aangepaste kernels gebruiken, bevestigen of downstream patches de relevante upstream commits hebben opgenomen.

 

Bron: Linux Kernel Project

22 juli 2026 | Kritieke kwetsbaarheid in Gitea maakt schrijven naar private repositories mogelijk

Gitea gebruikers worden met klem geadviseerd om hun systemen onmiddellijk te updaten na de openbaarmaking van een kritieke kwetsbaarheid, aangeduid als CVE-2026-58443. Deze kwetsbaarheid stelt aanvallers in staat om via een toegangstoken, dat normaal gesproken beperkt is tot publieke repositories, indirect wijzigingen aan te brengen in private pull request branches en private Actions workflows te activeren.

 

De kwetsbaarheid treft Gitea versies tot en met v1.26.4 en is verholpen in v1.27.0. Het lek bevindt zich in het update API-endpoint van Gitea voor pull requests, specifiek: `POST /api/v1/repos/{public-owner}/{public-repo}/pulls/{index}/update`. Een token met schrijfrechten op repositoryniveau, dat beperkt is tot publieke repositories, zou geen toegang mogen hebben tot een private repository of deze mogen wijzigen.

 

Echter, aanvallers kunnen de publieke pull request route misbruiken om wijzigingen van een publieke basisrepository in een private pull request head branch te pushen. Dit creëert een autorisatieomzeiling omdat Gitea de tokenbeperking valideert tegen de publieke basisrepository die in de API-route is genoemd. Hoewel de applicatie later de toegang tot de private head repository controleert met de normale op rollen gebaseerde gebruikersrechten, wordt de publiek-alleen beperking van het actieve token niet opnieuw toegepast. Hierdoor kan een token dat bij een directe schrijfpoging naar een private repository zou falen, toch een private branch wijzigen via de pull request update functie.

 

Volgens de GitHub advisory (GHSA-xxjv-752h-3vp2) is de kwetsbaarheid geclassificeerd als kritiek met een CVSS-score van 9.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H). Dit betekent dat de kwetsbaarheid op afstand kan worden misbruikt met lage privileges en zonder gebruikersinteractie, waarbij voornamelijk de integriteit en beschikbaarheid worden beïnvloed.

 

Beveiligingsonderzoekers hebben aangetoond dat een aanvaller eerst content kan creëren in een publieke basisrepository. Vervolgens kan het kwetsbare update-endpoint worden aangeroepen voor een pull request dat gericht is op een private head branch. Gitea zou de commits van de publieke repository server-side samenvoegen of rebasen in die private branch. Het probleem wordt ernstiger wanneer Gitea Actions is ingeschakeld in de private head repository. Een succesvolle server-side push kan workflows triggeren die zijn geconfigureerd voor push-events in de private repository. In de proof of concept startte de geïnjecteerde commit een overeenkomende private workflow, waardoor een ActionRun en bijbehorende job werden gecreëerd.

 

Voor een succesvolle aanval is een geldige publiek-alleen token met `repository write` scope vereist. Het gebruikersaccount dat aan dit token is gekoppeld, moet ook normale schrijfrechten hebben op de private pull request head branch. Bovendien vereist de aanval een publieke basisrepository en een bestaande pull request relatie die updates van de basisbranch naar de private head branch toestaat. Dit betekent dat de kwetsbaarheid geen anonieme toegang tot private repositories verleent, maar wel een belangrijke beveiligingsgrens van tokens ondermijnt. Organisaties kunnen publiek-alleen tokens uitgeven om de gevolgen van accidentele blootstelling of misbruik in automatisering te beperken. Deze kwetsbaarheid maakt het mogelijk dat een dergelijk beperkt token een private repository schrijfactie uitvoert onder specifieke pull request condities.

 

Gitea beheerders moeten onmiddellijk upgraden naar v1.27.0. Totdat patches zijn geïmplementeerd, wordt aangeraden om publiek-alleen tokens met repository write permissies te controleren, de mogelijkheden voor pull request updates te beperken en de relaties tussen publieke en private forks en pull requests te auditen. Teams moeten ook de Actions logs inspecteren op onverwachte push-getriggerde workflows in private repositories, met speciale aandacht voor workflows die zijn geïnitieerd na pull request update API-activiteit waarbij publieke basisrepositories betrokken waren. De kwetsbaarheid is geclassificeerd als CWE-863, Incorrect Authorization. Onderzoeker ohxorud-dev wordt gecrediteerd voor het rapporteren van het probleem, terwijl bircni de advisory heeft gepubliceerd.

 

Bron: go-gitea

22 juli 2026 | Onofficiële patches beschikbaar voor zerodaylek in Windows LegacyHive

Er zijn gratis onofficiële patches beschikbaar gesteld voor een recentelijk openbaar gemaakte zero-day kwetsbaarheid in Windows. Deze kwetsbaarheid stelt aanvallers in staat om privileges te escaleren op actuele Windows-systemen. De kwetsbaarheid, aangeduid als LegacyHive en zonder een CVE-ID voor eenvoudige tracking, werd ontdekt door een beveiligingsonderzoeker die de alias "Nightmare Eclipse" gebruikt, binnen de Windows User Profile Service. Nightmare Eclipse publiceerde de kwetsbaarheid op de dag dat Microsoft zijn Patch Tuesday updates voor juli 2026 uitbracht, samen met een gestripte proof of concept exploit. Dit was bedoeld om het voor dreigingsactoren moeilijker te maken de kwetsbaarheid in aanvallen te misbruiken.

 

Na analyse van de proof of concept stelde Will Dormann, hoofd kwetsbaarhedenanalist bij Tharros, vast dat niet-beheerders LegacyHive kunnen misbruiken om de registry hive van de klassen te wijzigen en automatische code-uitvoering te verkrijgen wanneer het beheerdersaccount inlogt op een gecompromitteerd apparaat. Cybersecurity expert Kevin Beaumont bevestigde eveneens de werking van de exploit één dag na de publicatie van de proof of concept en publiceerde LegacyHive detectiequeries voor Microsoft Defender for Endpoint. Een woordvoerder van Microsoft verklaarde tegenover BleepingComputer dat Microsoft op de hoogte is van de gerapporteerde kwetsbaarheid en de validiteit en potentiële toepasbaarheid van deze claims actief onderzoekt. Microsoft heeft aangegeven toegewijd te zijn aan het onderzoeken van beveiligingsproblemen en het zo snel mogelijk updaten van getroffen producten om klanten te beschermen.

 

Hoewel Microsoft nog geen CVE-ID heeft toegewezen en geen beveiligingsupdates heeft uitgebracht om de LegacyHive kwetsbaarheid aan te pakken, zijn er al onofficiële patches beschikbaar van ACROS Security, het bedrijf achter het 0Patch cybersecurity platform. Mitja Kolsek, CEO van ACROS Security, legt uit dat de kwetsbaarheid een reguliere niet-beheerder in staat stelt om de registry hive van elke andere gebruiker in volledige toegangsmodus te mounten, en vervolgens de opgeslagen geheimen van die gebruiker te extraheren of waarden in hun register aan te passen om te beïnvloeden wat er de volgende keer dat ze inloggen wordt uitgevoerd. Met 0patch ingeschakeld, lijkt de exploit nog steeds te werken, maar laadt deze een tijdelijke gebruikersprofiel-hive in plaats van die van de beheerder, wat voor de aanvaller nutteloos is.

 

Aangezien de beveiligingsfout geen systemen treft die draaien op Windows-versies ouder dan Windows 10 2004 en Windows Server 2019, biedt ACROS Security micropatches aan voor Windows 10 2004 of nieuwer en Windows Server 2022 of nieuwer. Om de gratis micropatch op Windows-systemen te installeren, moeten gebruikers een 0patch account registreren en de 0Patch agent installeren. Indien er geen aangepaste patchbeleidsregels zijn om dit te blokkeren, wordt de patch automatisch geïmplementeerd zonder een systeemrestart, na het starten van de agent. Nightmare Eclipse heeft de afgelopen maanden zero-day exploits openbaar gemaakt voor kwetsbaarheden in Microsoft Defender, BitLocker en diverse Windows-componenten, waaronder RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma en UnDefend. Microsoft heeft de YellowKey-, GreenPlasma- en MiniPlasma-fouten vorige maand verholpen als onderdeel van de Patch Tuesday updates van juni 2026, en de RoguePlanet-kwetsbaarheid in de beveiligingsupdates van juli. De andere door Nightmare Eclipse openbaar gemaakte beveiligingsproblemen wachten echter nog op een patch.

 

Bron: ACROS Security

23 juli 2026 | Oracle dicht tientallen kwetsbaarheden in Commerce Platform en Guided Search

Oracle heeft recentelijk 39 kwetsbaarheden verholpen in zijn Oracle Commerce Platform en Oracle Commerce Guided Search/Experience Manager software, beide in versie 11.4.0. Elf van deze kwetsbaarheden zijn als kritiek beoordeeld, met een CVSS-score van 9 of hoger. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een advisory uitgebracht.

 

De kwetsbaarheden die zijn aangetroffen in Oracle Commerce Platform 11.4.0 stellen ongeauthenticeerde aanvallers in staat om via netwerktoegang, gebruikmakend van HTTP- of LDAP-protocollen, onbevoegde toegang te verkrijgen tot gevoelige data. Ook kunnen aanvallers kritieke data wijzigen of zelfs volledige systeemcompromittering realiseren door het uitvoeren van willekeurige code op het systeem. Hoewel sommige van deze kwetsbaarheden gebruikersinteractie vereisen, zijn andere volledig zonder tussenkomst van een gebruiker te exploiteren. Daarnaast kunnen de kwetsbaarheden leiden tot een denial-of-service (DoS) door het uitputten van systeemresources of het laten crashen van het getroffen systeem.

 

De modules Oracle Commerce Guided Search en Experience Manager bevatten soortgelijke kwetsbaarheden. Deze stellen ongeauthenticeerde aanvallers met netwerktoegang, via HTTP of RMI, in staat om volledige controle over het systeem te verkrijgen. De impact kan variëren van het benaderen van gevoelige informatie en het manipuleren van data tot het veroorzaken van een denial-of-service. De CVSS-scores voor deze kwetsbaarheden variëren breed, van 5.4 tot 9.9. Meerdere specifieke kwetsbaarheden hebben een score van 9.8 of hoger gekregen, wat de potentie voor volledige systeemcompromittering zonder authenticatie benadrukt. De problemen zijn onder meer gerelateerd aan onvoldoende toegangscontrole, authenticatieomzeiling en onjuiste verwerking van netwerkverzoeken. De overige kwetsbaarheden met een lagere score zijn niet verder gedetailleerd in de advisory van het NCSC.

 

Bron: NCSC

23 juli 2026 | NCSC waarschuwt voor grootschalig misbruik na Oracle patchronde

Oracle heeft recentelijk een omvangrijke reeks van 345 kwetsbaarheden verholpen in diverse middleware producten. Onder de getroffen componenten bevinden zich Oracle Data Integrator, Oracle Coherence, Oracle Access Manager, Oracle Unified Directory, Oracle WebLogic Server Proxy Plug-in, Oracle Fusion Middleware Service Delivery Platform (Messaging Enabler) en Oracle WebCenter Content. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een waarschuwing uitgegeven.

 

Negen van de gepatchte kwetsbaarheden zijn als kritiek beoordeeld, met de hoogst mogelijke CVSS-score van 10.0. Deze ernstige beveiligingslekken stellen ongeauthenticeerde externe aanvallers in staat om volledige systeemcompromittering te realiseren. Aanvallers kunnen via verschillende netwerkinterfaces, waaronder HTTP, LDAP en SOAP, willekeurige code uitvoeren of de volledige controle over een systeem verkrijgen zonder enige vorm van authenticatie. De impact van deze kwetsbaarheden kan leiden tot ongeautoriseerde toegang, wijziging of verwijdering van kritieke data en kan zich uitstrekken naar andere Oracle producten die afhankelijk zijn van de kwetsbare middleware componenten.

 

Naast deze negen uiterst kritieke kwetsbaarheden zijn er nog eens 145 lekken gedicht met een CVSS-score variërend van 9.0 tot 9.9. Een aanzienlijk deel van deze kwetsbaarheden is eveneens op afstand te misbruiken zonder voorafgaande authenticatie. Ook deze lekken kunnen resulteren in de uitvoering van willekeurige code, toegang tot gevoelige gegevens of volledige systeemcompromittering.

 

Het NCSC acht het door de omvang en de ernst van deze kwetsbaarheden zeer waarschijnlijk dat op korte termijn grootschalig misbruik zal plaatsvinden. Het centrum adviseert organisaties daarom dringend om de updates die Oracle heeft uitgebracht, met spoed in te zetten. Voor gedetailleerde informatie over alle verholpen kwetsbaarheden en de bijbehorende updates verwijst het NCSC naar de officiële referentie van Oracle.

 

Bron: NCSC

23 juli 2026 | Google Chrome dicht twaalf kwetsbaarheden in nieuwe stabiele versie

Google heeft een nieuwe Stable channel-update uitgebracht voor Chrome, waarmee twaalf beveiligingskwetsbaarheden zijn verholpen. Meerdere van deze kwetsbaarheden zijn geclassificeerd met een hoge ernst. De update brengt Chrome naar versie 150.0.7871.181/.182 voor Windows en Mac, en 150.0.7871.181 voor Linux. De uitrol naar alle gebruikers wordt in de komende dagen en weken verwacht.

 

Verschillende van de gepatchte kwetsbaarheden konden aanvallers in staat stellen geheugenbeschadiging te veroorzaken, willekeurige code uit te voeren of beveiligingsvalidaties te omzeilen. Dit maakt de update een prioriteit voor zowel individuele gebruikers als IT-teams binnen bedrijven. De update pakt problemen aan in diverse Chrome-componenten, waaronder V8, ANGLE, Skia, GPU, UI, Extensions en Chromecast.

 

Twee van deze kwetsbaarheden, CVE-2026-16420 en CVE-2026-16421, werden ontdekt door XBOW, een autonoom met AI-functionaliteit uitgerust beveiligingsonderzoekssysteem, en getrieerd door onderzoeker Brendan Dolan-Gavitt. De overige tien kwetsbaarheden zijn intern geïdentificeerd door Google's eigen beveiligingsteams tussen eind mei en half juli 2026.

 

Kwetsbaarheden die betrekking hebben op type confusion, use-after-free en buffer overflows zijn bijzonder gevaarlijk, omdat ze de manier beïnvloeden waarop Chrome geheugen beheert. Indien misbruikt, kunnen aanvallers potentieel kwaadaardige code uitvoeren, de browser laten crashen of ongeautoriseerde toegang verkrijgen tot systeembronnen, simpelweg door een slachtoffer een gecompromitteerde of kwaadaardige webpagina te laten bezoeken. De V8 stack buffer overflow (CVE-2026-16418) en GPU/UI use-after-free bugs (CVE-2026-16423, CVE-2026-16424) worden als hoog risico beschouwd, aangezien ze kerncomponenten voor rendering en JavaScript-uitvoering raken, veelvoorkomende doelwitten in exploit-ketens voor browsers in de praktijk.

 

Google schrijft veel van het succes in bugdetectie toe aan geautomatiseerde tools zoals AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer en AFL. Deze tools helpen problemen met geheugenveiligheid te detecteren voordat ze het Stable channel bereiken, wat Google's gelaagde aanpak voor proactieve kwetsbaarheidsdetectie weerspiegelt. Google heeft gedetailleerde bugrapporten en links voor verschillende problemen achtergehouden, een standaardpraktijk terwijl de meerderheid van de gebruikers update naar de gepatchte versie, of terwijl een oplossing voor een gedeelde bibliotheek van derden nog in behandeling is.

 

Gezien het grote aantal fixes met hoge ernst in deze release, wordt gebruikers geadviseerd Chrome onmiddellijk bij te werken, in plaats van te wachten op de automatische uitrol. Om handmatig bij te werken, opent u Chrome, klikt u op het driepuntenmenu in de rechterbovenhoek, navigeert u naar 'Help' > 'Over Google Chrome', laat u Chrome controleren op updates en de nieuwste versie automatisch installeren, en herstart u de browser om de update toe te passen. Bedrijven die Chrome-implementaties beheren over meerdere endpoints moeten prioriteit geven aan het pushen van deze update via hun systemen voor apparaatbeheer, gezien de aanwezigheid van meerdere geheugenbeschadigingsbugs met hoge ernst die kunnen worden gecombineerd in geavanceerde aanvallen.

 

Bron: Google

23 juli 2026 | SolarWinds dicht vijftien kritieke kwetsbaarheden in zijn bestandsoverdrachtserver

SolarWinds heeft belangrijke beveiligingsupdates uitgebracht voor zijn Serv-U bestandsoverdrachtssoftware. Deze updates adresseren vijftien kwetsbaarheden die aanvallers in staat zouden kunnen stellen om verhoogde privileges te verkrijgen en, in sommige gevallen, code uit te voeren met root-gebruikerstoegang. De fixes zijn geleverd in Serv-U versie 2026.3, die op 21 juli 2026 is gepubliceerd. Dit maakt deel uit van de voortdurende inspanningen van het bedrijf om kwetsbaarheden met een hoog risico, die via het bug bounty programma zijn gemeld, op te lossen.

 

De gepatchte kwetsbaarheden worden gevolgd onder meerdere CVE-identificaties, waaronder CVE-2026-28302 tot en met CVE-2026-28321. De meeste hiervan zijn beoordeeld met een ernstscore van 9.1, wat duidt op een kritiek risico. Veel van deze problemen komen voort uit onveilige directe objectreferentie (IDOR) zwaktes en gebroken toegangscontrolemechanismen. Ze zouden geauthenticeerde aanvallers, met name degenen met domein- of administratieve toegang, in staat kunnen stellen om privileges te escaleren, het gedrag van de applicatie te manipuleren en uiteindelijk willekeurige code uit te voeren met root-niveau permissies.

 

Twee van de meest ernstige kwetsbaarheden, CVE-2026-28304 en CVE-2026-28311, betreffen remote code execution. Een succesvolle exploitatie zou aanvallers in staat kunnen stellen om kwaadaardige commando's op afstand uit te voeren op getroffen systemen. Andere kwetsbaarheden maken privilege-escalatie mogelijk door gebruikers of groepen op een lager niveau te promoveren naar systeembeheerdersrollen, waardoor bedoelde toegangsbeperkingen effectief worden omzeild.

 

Naast privilege-escalatie kunnen bepaalde kwetsbaarheden leiden tot accountovername en SMTP-hijacking. Zo maakt CVE-2026-28313 het voor aanvallers mogelijk om een IDOR-probleem te misbruiken om gebruikersaccounts te compromitteren via SMTP-manipulatie. Een andere kwetsbaarheid, CVE-2026-28315, betreft opgeslagen cross-site scripting (XSS), wat gevoelige administratieve sessiegegevens zou kunnen blootleggen of kan leiden tot sessie-hijacking. Deze XSS-kwetsbaarheid heeft een lagere ernstscore van 6.2.

 

SolarWinds merkte op dat veel van deze kwetsbaarheden enige vorm van geauthenticeerde toegang vereisen, zoals een domeinbeheerdersaccount of groepsniveau permissies. In praktijksituaties ketenen aanvallers dergelijke kwetsbaarheden vaak aan elkaar na een initiële compromittering, waardoor deze problemen bijzonder gevaarlijk zijn in bedrijfsomgevingen. Het bedrijf stelde ook dat de impact doorgaans lager is in Windows-omgevingen vergeleken met Linux-systemen, waar root-niveau uitvoering een groter risico vormt.

 

Naast de kwetsbaarheidsfixes introduceert Serv-U 2026.3 diverse beveiligings- en bruikbaarheidsverbeteringen. Content Security Policies zijn versterkt om het risico op code-injectieaanvallen te verminderen, en nieuwe beveiligingsheaders, zoals Cross-Origin policies en Permissions-Policy, zijn geïmplementeerd of configureerbaar gemaakt. De update omvat tevens OpenSSL 3.0.21 voor verbeterde cryptografische beveiliging en prestaties. Verdere verbeteringen omvatten uitgebreide ondersteuning voor multi-factor authenticatie voor Active Directory- en LDAP-gebruikers, verbeterde workflows voor het delen van bestanden en grotere betrouwbaarheid van de client. Deze updates zijn gericht op het verbeteren van zowel de beveiligingshouding als de operationele efficiëntie van het platform.

 

SolarWinds heeft het Intigriti bug bounty programma bedankt voor het verantwoordelijk openbaar maken van de kwetsbaarheden en de samenwerking bij de remediëring. Het bedrijf dringt er bij alle gebruikers op aan om onmiddellijk te upgraden naar Serv-U 2026.3, vooral omdat oudere versies het einde van hun levenscyclus naderen en geen beveiligingsupdates meer zullen ontvangen. Gezien de combinatie van kritieke kwetsbaarheden en het wijdverbreide bedrijfsgebruik van Serv-U in beheerde bestandsoverdrachtomgevingen, is tijdige patching essentieel om potentiële exploitatie te voorkomen en risico-exposure te minimaliseren.

 

Bron: Cyber Security Agency of Singapore

23 juli 2026 | CISA geeft overheden drie dagen om actief misbruikt lek in Check Point te dichten

De Amerikaanse cyberwaakhond CISA heeft een kwetsbaarheid in beheersoftware van Check Point op 22 juli 2026 toegevoegd aan de lijst van kwetsbaarheden die aantoonbaar worden misbruikt. Federale diensten kregen tot 25 juli de tijd om te patchen, een uitzonderlijk korte termijn die aangeeft hoe urgent de dienst het probleem vindt.

 

Het gaat om CVE-2026-16232, een lek waarmee de inlogcontrole kan worden omzeild in Security Management en Multi-Domain Management. Een aanvaller kan een aanmeldtoken bemachtigen en daarmee via de beheerconsole SmartConsole binnenkomen met volledige beheerdersrechten. Wie zover komt, kan het beveiligingsbeleid en de configuratie aanpassen, en dus precies die regels wijzigen die de rest van het netwerk moeten beschermen.

 

Check Point heeft klanten laten weten dat het lek in de praktijk is misbruikt. Volgens de leverancier gaat het om een beperkt aantal klanten, waarbij steeds dezelfde risicofactor terugkwam, namelijk een beheeromgeving die rechtstreeks vanaf het internet bereikbaar was zonder beperking op IP-adres.

 

Voor Nederlandse en Belgische organisaties is de les praktisch. Beheerinterfaces van beveiligingsapparatuur horen niet open te staan naar het internet. Controleer of de beheeromgeving bereikbaar is van buitenaf, beperk die toegang tot vaste adressen of een beveiligde verbinding, installeer de update van Check Point en kijk in de logbestanden terug naar onverwachte aanmeldingen op de beheerconsole en naar wijzigingen in het beleid.

 

Bron: CISA

24 juli 2026 | Kwetsbaarheid in Adobe Acrobat Chrome extensie geeft toegang tot WhatsApp Web

Een significante kwetsbaarheid in de Adobe Acrobat browser extensie voor Google Chrome stelde malafide websites in staat om toegang te verkrijgen tot gevoelige gegevens van WhatsApp Web gebruikers. Dit omvatte gesprekken en contacten, mits de gebruiker een gecompromitteerde of kwaadaardige website bezocht en een kwetsbare versie van de extensie geïnstalleerd had. De extensie wordt wereldwijd door 314 miljoen gebruikers gebruikt.

 

Het probleem is een universal cross site scripting (UXSS) lek binnen de browser, dat aanvallers in staat stelde de extensie te misbruiken. De Adobe extensie bevat een 'integration engine' specifiek voor WhatsApp Web, waarmee gebruikers PDF-documenten direct binnen de chatomgeving kunnen openen en bewerken. Een aanvaller kon deze engine activeren en vervolgens commando's uitvoeren om WhatsApp gesprekken, contacten en andere persoonlijke informatie te verzamelen en naar een externe server te versturen.

 

Naast het stelen van informatie, bood de kwetsbaarheid aanvallers ook de mogelijkheid om de QR code die gebruikt wordt voor het inloggen op WhatsApp Web te vervangen door een eigen kwaadaardige QR code. Als een gebruiker deze gemanipuleerde code scande, kreeg de aanvaller directe toegang tot het WhatsApp account van het slachtoffer.

 

De kwetsbaarheid, aangeduid met CVE-2026-48294, werd ontdekt door het cybersecurity bedrijf Guardio. Zij rapporteerden het probleem aan Adobe, waarna het softwarebedrijf een bijgewerkte versie van de extensie heeft uitgebracht om het lek te dichten. De details van deze kwetsbaarheid zijn vandaag openbaar gemaakt. Gebruikers van de Adobe Acrobat Chrome extensie wordt geadviseerd om direct te controleren of zij de meest recente, gepatchte versie hebben geïnstalleerd om hun privacy en beveiliging te waarborgen.

 

Bron: Guardio

24 juli 2026 | CCB waarschuwt voor kritieke kwetsbaarheid in Progress Telerik UI for AJAX

Het Centrum voor Cybersecurity België (CCB) heeft een dringende waarschuwing uitgegeven betreffende een ernstige kwetsbaarheid in Progress Telerik UI for AJAX, aangeduid met CVE-2026-13185. Deze kwetsbaarheid, met een CVSS score van 8.1 (CVSS:3.1), wordt geclassificeerd als een hoog risico en kan leiden tot remote code execution (RCE). Organisaties die de kwetsbare software gebruiken, worden met klem geadviseerd onmiddellijk de benodigde patches te installeren.

 

De kwetsbaarheid in Progress Telerik UI for AJAX, een veelgebruikte set van gebruikersinterfacecomponenten voor webapplicaties, stelt aanvallers in staat om op afstand code uit te voeren op getroffen systemen. Dit betekent dat een kwaadwillende actor, zonder fysieke toegang tot een systeem, commando's kan uitvoeren, wat kan resulteren in volledige controle over de server. Een dergelijke controle kan leiden tot het stelen van gevoelige data, het installeren van malware, het verstoren van diensten of het verder verspreiden van aanvallen binnen een netwerk.

 

De specifieke aard van deze kwetsbaarheid ligt in de deserialisatie van persistence cookies. Deserialisatiekwetsbaarheden doen zich voor wanneer een applicatie data deserialiseert die door een aanvaller is gemanipuleerd. In dit geval kunnen aanvallers malafide data injecteren in de persistence cookies, die vervolgens door de Telerik UI for AJAX componenten worden verwerkt. Dit proces van deserialisatie van onbetrouwbare data creëert een opening voor remote code execution.

 

Gezien het hoge risiconiveau en de potentiële impact van remote code execution, is het cruciaal dat alle beheerders van systemen die Progress Telerik UI for AJAX draaien, de beschikbare beveiligingsupdates zo snel mogelijk implementeren. Het negeren van deze waarschuwing kan ernstige gevolgen hebben voor de integriteit en vertrouwelijkheid van de IT-infrastructuur en de daarin opgeslagen data.

 

Het CCB verwijst naar de kennisbank van Telerik voor gedetailleerde informatie over de kwetsbaarheid en de benodigde patches. Daarnaast is er een cybersecurity-advies van CISA beschikbaar dat verdere context en aanbevelingen biedt voor het mitigeren van dit type dreiging. Organisaties worden aangeraden de officiële documentatie van de softwareleverancier te raadplegen en de aanbevolen stappen nauwgezet te volgen om hun systemen te beveiligen tegen potentieel misbruik van CVE-2026-13185.

 

Bron: Telerik

24 juli 2026 | Clop ransomware perst bedrijven af na exploitatie PTC Windchill kwetsbaarheid

De Clop-ransomwaregroep perst momenteel meerdere bedrijven af, waarbij de cybercriminelen beweren vertrouwelijke data te hebben gestolen. Indien de getroffen ondernemingen niet aan de losgeldeisen voldoen, dreigt Clop de buitgemaakte gegevens openbaar te maken. Voor de diefstal van deze data zou misbruik zijn gemaakt van een kritieke kwetsbaarheid (CVE-2026-12569) in PTC Windchill en FlexPLM.

 

PTC Windchill en FlexPLM zijn platforms van PTC die worden gebruikt voor het beheer van de levenscyclus van producten. Via deze systemen kunnen bedrijven processen zoals ontwerp, productie en distributie beheren. Op 17 juni 2026 waarschuwde PTC reeds voor de kwetsbaarheid CVE-2026-12569 en riep het klanten op om onmiddellijk de voorgestelde mitigatiemaatregelen te implementeren. De leverancier meldde dat aanvallers de kwetsbaarheid misbruikten om servers te infecteren met webshells. Een webshell is kwaadaardige software die aanvallers in staat stelt toegang tot een gecompromitteerd systeem te behouden en verdere kwaadaardige activiteiten uit te voeren. PTC verstrekte tevens Indicators of Compromise (IoC's) waarmee klanten konden controleren of hun systemen waren gecompromitteerd.

 

Volgens cybersecuritybedrijven Defused en Ransom-ISAC werd het lek in Windchill al sinds begin juni gebruikt bij aanvallen. De aanvallers hebben via de gehackte servers allerlei vertrouwelijke data gestolen. Bedrijven die actief zijn in de productie-, automotive, luchtvaart- en retailsectoren zijn getroffen door de aanvallen en worden inmiddels afgeperst. Organisaties die afpersingsmails ontvangen, worden geadviseerd hun systemen grondig te controleren op tekenen van compromittering.

 

De Clop-ransomwaregroep, ook bekend als Cl0p, heeft een eigen website waarop doorgaans de namen van slachtoffers worden gepubliceerd. Bij deze specifieke campagne is de groep nog niet gestart met het noemen van namen, wat vaak later gebeurt om de betreffende bedrijven extra onder druk te zetten indien zij niet op tijd reageren of weigeren te betalen. De Clop-groep was in het verleden ook verantwoordelijk voor de ransomware-aanval op de Universiteit Maastricht.

 

Bron: PTC

24 juli 2026 | Path traversal kwetsbaarheden ontdekt in Kubernetes CSI Drivers

Onderzoekers van SentinelOne hebben twee path traversal kwetsbaarheden ontdekt in de Kubernetes Container Storage Interface (CSI) Drivers voor NFS en SMB. Deze kwetsbaarheden, aangeduid als CVE-2026-3864 voor de NFS-driver en CVE-2026-3865 voor de SMB-driver, maken cross-tenant datatoegang en in sommige gevallen zelfs de vernietiging van Kubernetes worker nodes mogelijk. De kwetsbaarheden zijn gerapporteerd in januari 2026 en inmiddels zijn er fixes beschikbaar. De kwetsbaarheden kregen officieel een gemiddelde ernstscore van 6.5, maar de impact kan in de praktijk aanzienlijk zijn.

 

De problemen liggen in de veronderstelling dat de functie `filepath.Join` in Go een beveiligingsgrens vormt, wat niet het geval is. `filepath.Join` is ontworpen om paden te normaliseren, niet om path traversal te voorkomen. Aanvallers die de mogelijkheid hebben om een `PersistentVolume` aan te maken, kunnen een speciaal geconstrueerde `volumeHandle` gebruiken. Dit stelt hen in staat om de subdirectory-grens te omzeilen en toegang te krijgen tot de data van andere tenants die dezelfde gedeelde export gebruiken. De kwetsbare drivers zijn de Kubernetes CSI Driver voor NFS (csi-driver-nfs) en de Kubernetes CSI Driver voor SMB (csi-driver-smb), beide beheerd door de upstream kubernetes-csi organisatie.

 

De impact van deze kwetsbaarheden varieert per implementatie. In de standaardconfiguratie kan een aanvaller bestanden van andere tenants op dezelfde export lezen, wijzigen en verwijderen. In productieomgevingen waar de CSI-controller is geconfigureerd met bredere `hostPath` mounts, een veelvoorkomend patroon voor het verzamelen van logs en operationele tooling, kan dezelfde methode leiden tot willekeurige directory-verwijdering op de Kubernetes worker node. Dit omvat kritieke paden zoals `/var/lib/kubelet`, `/etc/kubernetes`, en `/etc/cni`, wat resulteert in het onbruikbaar maken van de node.

 

De `volumeHandle` is een stringveld dat door de CSI-driver wordt geparseerd. Voor de NFS CSI-driver heeft dit het formaat `{server}#{share}#{subDir}#{uuid}#{onDelete}`, en voor de SMB CSI-driver is dit `//{server}/{share}#{subDir}#{uuid}#{secretNs}#{secretName}#{pvName}`. In beide gevallen is de `subDir`-component de beveiligingsgrens die door de kwetsbaarheid wordt doorbroken.

 

Hoewel het Kubernetes Role-Based Access Control (RBAC) model ervan uitgaat dat alleen clusterbeheerders de permissie hebben om een `PersistentVolume` aan te maken, blijkt in de praktijk dat veel serviceaccounts (gebruikt door CI/CD-pipelines, ArgoCD, Helm-automatisering en operator-controllers) deze permissie ook bezitten. Een compromittering van een van deze serviceaccounts kan direct leiden tot de exploitatie van deze kwetsbaarheden.

 

De Kubernetes Security Response Committee heeft adviezen gepubliceerd en fixes zijn inmiddels beschikbaar in csi-driver-nfs versie 4.13.1 en csi-driver-smb versie 1.20.1. Organisaties die deze CSI drivers gebruiken, wordt dringend geadviseerd hun systemen zo spoedig mogelijk te updaten om zich te beschermen tegen mogelijke aanvallen.

 

Bron: SentinelOne

24 juli 2026 | Nieuw Linux-lek 'RefluXFS' maakt lokale aanvaller root op XFS-systemen

Onderzoekers waarschuwen voor een nieuwe kwetsbaarheid in de Linux-kernel die een lokale aanvaller in staat stelt root-toegang te verkrijgen op systemen die gebruikmaken van een XFS-bestandssysteem. Cybersecuritybedrijf Qualys heeft het probleem ontdekt en de naam 'RefluXFS' gegeven. Miljoenen systemen lopen mogelijk risico. Er zijn inmiddels updates voor het probleem ontwikkeld die de kwetsbaarheid adresseren.

 

De RefluXFS-kwetsbaarheid is een race condition die een unprivileged lokale gebruiker in staat stelt de inhoud van elk bestand te overschrijven dat hij kan lezen, op een reflink-enabled XFS-volume. Een aanvaller kan hiermee bijvoorbeeld configuratiebestanden zoals /etc/passwd of SUID-root binaries aanpassen om zo root-rechten te verkrijgen. Het probleem is aanwezig sinds versie 4.11 van de Linux-kernel, die ongeveer negen jaar geleden werd uitgebracht. Volgens Qualys zijn vooral multi-tenant systemen kwetsbaar voor misbruik.

 

Voor een succesvolle exploit van het probleem moeten aan vier voorwaarden worden voldaan:

1.  De aanwezigheid van een kwetsbare Linux-kernel.

2.  Het gebruik van het XFS-bestandssysteem waarbij reflink is ingeschakeld.

3.  Het bestandssysteem moet een belangrijk bestand bevatten, zoals een configuratiebestand dat van root is of een SUID-root binary.

4.  Er moet een directory aanwezig zijn waar een unprivileged gebruiker naar kan schrijven.

 

Reflink is een functie voor het klonen van bestanden, waarbij het bestandssysteem geen data kopieert, maar noteert dat beide bestanden zich op dezelfde fysieke blokken op de harde schijf bevinden. Bij de RefluXFS-kwetsbaarheid kan een aanvaller dit proces misbruiken om de inhoud van bestanden te overschrijven waar hij eigenlijk geen rechten voor heeft.

 

Qualys heeft diverse kwetsbare distributies geïdentificeerd, waaronder RHEL 8, 9 en 10, CentOS Stream 8, 9 en 10, Oracle Linux 8, 9 en 10, Rocky en AlmaLinux 8, 9 en 10, CloudLinux 8, 9 en 10, Amazon Linux 2023 en Amazon Linux 2 AMIs van december 2022 en nieuwer, en Fedora Server 31+. Distributies zoals Debian, Ubuntu en SUSE gebruiken standaard geen XFS, maar lopen risico als tijdens de installatie expliciet voor XFS met de optie reflink=1 is gekozen.

 

De onderzoekers benadrukken dat de kwetsbaarheid zich voordoet in de 'filesystem allocation layer'. Dit betekent dat beschermingsmaatregelen zoals SELinux, container boundaries en geheugenbeveiliging niet effectief zijn tegen dit lek. De enige afdoende oplossing is het patchen van de kernel en het uitvoeren van een volledige reboot van het systeem. Voor het vinden van de kwetsbaarheid is gebruik gemaakt van het AI-model Claude Mythos.

 

Bron: Qualys

24 juli 2026 | Kritieke kwetsbaarheid in Meta legde gevoelige gebruikersdata bloot

Een ernstige toegangscontrolefout in de gedeelde klantondersteuningssystemen van Meta heeft gevoelige gebruikersdata blootgelegd, waaronder e-mails, chatgesprekken en geüploade bestanden. De kwetsbaarheid, ontdekt door onderzoeker Rony K Roy tijdens beveiligingstests van Meta Horizon Managed Solutions, wees op een bredere autorisatiezwakte binnen meerdere ondersteuningsdiensten in het Meta-ecosysteem. Wat aanvankelijk een beperkte, productspecifieke fout leek, escaleerde snel tot een platformoverschrijdend beveiligingsrisico, dat de Meta.com-ondersteuningssystemen, klantondersteuningschats en interne casemanagementworkflows beïnvloedde.

 

De kern van de kwetsbaarheid lag in de inconsistente handhaving van autorisatiecontroles in de backend-infrastructuur van Meta. Rony K Roy ontdekte dat verschillende GraphQL-operaties gevoelige ondersteuningsdata retourneerden, zelfs wanneer de aanvragende gebruiker de benodigde rechten miste. Deze tekortkoming stelde onbevoegde gebruikers in staat om toegang te krijgen tot ondersteuningscases, interne notities, escalatiedetails en bijlagen die gekoppeld waren aan ondersteuningsverzoeken van andere gebruikers.

 

De blootgestelde data omvatte e-mails die met Meta waren uitgewisseld, chattranscripties met ondersteuningsmedewerkers, casemetadata en bestanden die tijdens ondersteuningsinteracties waren geüpload. In veel gevallen bevatte deze informatie persoonlijk identificeerbare informatie, zoals namen, e-mailadressen, telefoonnummers en andere contactgegevens die gebruikers vrijwillig hadden gedeeld tijdens hun contact met de ondersteuning.

 

Verdere analyse door Rony K Roy toonde aan dat identificatiecodes voor ondersteuningscases sequentieel werden toegewezen. In combinatie met de autorisatiefout maakte dit het voor aanvallers mogelijk om case-ID's te enumereren en grote hoeveelheden gevoelige ondersteuningsrecords op te halen zonder de juiste toegangsrechten. Dit verhoogde de potentiële impact van de kwetsbaarheid aanzienlijk.

 

Naast ongeautoriseerde data-toegang maakte de fout het ook mogelijk om bepaalde acties uit te voeren zonder de juiste machtigingen. Deze acties omvatten het aanmaken van ondersteuningsverzoeken namens andere organisaties, het wijzigen van de status van ondersteuningscases en het toevoegen van externe gebruikers als abonnees aan bestaande cases. Dergelijke mogelijkheden hadden aanvallers in staat kunnen stellen om ondersteuningsworkflows te manipuleren of inzicht te krijgen in lopende ondersteuningsinteracties.

 

De getroffen infrastructuur leek gedeeltelijk te vertrouwen op Salesforce-ondersteunde systemen, maar de kwetsbaarheid hield niet rechtstreeks verband met Salesforce zelf. In plaats daarvan kwam deze voort uit gebreken in de manier waarop Meta autorisatiecontroles implementeerde en integreerde in gedeelde diensten. Het probleem komt overeen met algemene beveiligingsclassificaties, waaronder Broken Access Control (CWE-284), Insecure Direct Object Reference (CWE-639) en Missing Authorization (CWE-862). Volgens een post van Rony K Roy werd de kwetsbaarheid in januari 2026 gerapporteerd, geüpgraded naar kritiek nadat de bredere impact werd ontdekt, en volledig hersteld tegen april, zonder bewijs van actieve exploitatie. Dit incident benadrukt de risico's die gepaard gaan met gedeelde backend-architecturen, waar inconsistente autorisatielogica meerdere diensten kan beïnvloeden. Het onderstreept ook het belang van het afdwingen van strikte toegangscontroles en het valideren van machtigingen op elke laag van applicatieworkflows, vooral in systemen die gevoelige klantcommunicatie verwerken.

 

Bron: Rony K Roy

24 juli 2026 | NCSC waarschuwt voor kritieke kwetsbaarheden in Oracle en adviseert directe updates

Het Nationaal Cyber Security Centrum (NCSC) heeft vandaag een dringende oproep gedaan aan organisaties in Nederland en België om onmiddellijk beveiligingsupdates te installeren voor recent ontdekte kwetsbaarheden in diverse Oracle Fusion Middleware producten. Het NCSC benadrukt dat de kans op misbruik van deze kwetsbaarheden en de potentiële schade als groot worden ingeschat, waardoor snelle actie van cruciaal belang is voor de bescherming van bedrijfssystemen. De overheidsinstantie adviseert daarom om de beveiligingsupdates van Oracle zo snel mogelijk te implementeren.

 

Oracle heeft eerder deze week, tijdens haar reguliere patchronde van juli, een recordaantal van 1434 unieke kwetsbaarheden van updates voorzien. Een bijzonder zorgwekkend aspect hiervan is dat tien van deze kwetsbaarheden, specifiek gelokaliseerd in onderdelen van Oracle Fusion Middleware, zijn beoordeeld met de maximale CVSS-impactscore van 10.0 op een schaal van 1 tot en met 10. Dit duidt op de hoogste mate van ernst en een extreem hoog risico.

 

Volgens de toelichting van het NCSC stellen deze kritieke kwetsbaarheden, waaronder de specifiek genoemde CVE-2026-47056 en CVE-2026-60217, aanvallers in staat om systemen via het netwerk aan te vallen zonder dat hiervoor enige inloggegevens nodig zijn. De mogelijke impact van dergelijke aanvallen is breed en ernstig. Afhankelijk van de specifieke kwetsbaarheid kan een succesvolle aanvaller schadelijke code uitvoeren op het getroffen systeem, gevoelige gegevens bekijken of zelfs de volledige controle over een systeem overnemen. Dit kan leiden tot ongeautoriseerde toegang en manipulatie van cruciale bedrijfsinfrastructuur.

 

De gevolgen van succesvolle aanvallen via deze lekken kunnen aanzienlijk zijn voor organisaties. Bedrijfsprocessen kunnen volledig uitvallen, wat leidt tot operationele verstoringen en financiële verliezen. Bovendien kunnen vertrouwelijke gegevens verloren gaan of in verkeerde handen vallen, met alle privacy- en reputatieschade van dien. Het Amerikaanse cyberagenschap CISA heeft in zijn overzicht van actief aangevallen kwetsbaarheden reeds 45 beveiligingslekken van Oracle opgenomen. Dit illustreert de constante dreiging. In het afgelopen jaar zijn onder meer Oracle E-Business Suite, PeopleSoft, Oracle WebLogic Server en Oracle Fusion Middleware doelwit geweest van diverse cyberaanvallen. De waarschuwing van het NCSC onderstreept de noodzaak voor organisaties om de Oracle-updates zonder uitstel door te voeren om hun systemen effectief te beschermen tegen deze ernstige en actieve dreigingen.

 

Bron: NCSC

24 juli 2026 | Microsoft stopt definitief met updates voor Exchange 2016 en 2019

Microsoft heeft aangekondigd dat het in oktober definitief stopt met het leveren van beveiligingsupdates voor Exchange 2016 en Exchange 2019. Deze beslissing volgt op een eerdere verlenging van zes maanden van het Extended Security Update (ESU) programma, dat organisaties tegen betaling toegang gaf tot essentiële patches. Echter, Microsoft heeft via het Exchange Team Blog laten weten dat het ESU-programma niet opnieuw zal worden verlengd. Dit betekent dat na oktober 2026 servers met deze versies van Exchange geen beveiligingsupdates meer zullen ontvangen, wat aanzienlijke risico's met zich meebrengt voor organisaties die er nog gebruik van maken.

 

Organisaties die momenteel afhankelijk zijn van Exchange 2016 of 2019 worden dringend geadviseerd om een migratieplan op te stellen. Er zijn twee primaire migratiepaden die Microsoft aanbeveelt. Voor diegenen die hun Exchange server on premises willen houden, is de migratie naar Exchange Server Subscription Edition (SE) de aangewezen optie. Als alternatief kunnen organisaties overstappen naar Exchange Online, de cloudgebaseerde versie van de e-mail en agendadienst van Microsoft, die continue updates en beveiliging biedt.

 

De urgentie van deze migratie wordt onderstreept door recente bevindingen. Tijdens de meest recente Patch Tuesday heeft Microsoft nog meerdere kwetsbaarheden in Exchange verholpen. Hieronder bevond zich een kritiek cross site scripting (XSS) lek, geïdentificeerd als CVE-2026-55008. Microsoft heeft specifiek de verwachting uitgesproken dat aanvallers actief misbruik zullen proberen te maken van deze kwetsbaarheid. Zonder toekomstige beveiligingsupdates blijven on premises Exchange 2016 en 2019 servers kwetsbaar voor dergelijke ernstige lekken, wat kan leiden tot datalekken, systeemovernames of andere vormen van cyberaanvallen. Het niet tijdig migreren kan dus leiden tot aanzienlijke operationele en reputatieschade. Organisaties moeten de overstap serieus nemen en zo snel mogelijk actie ondernemen om hun digitale infrastructuur veilig te stellen.

 

Bron: Microsoft

24 juli 2026 | Anonieme onderzoeker dumpt 204 zero-day exploits voor opensource projecten

Een anonieme GitHub gebruiker, bekend onder de naam "bikini", heeft een omvangrijke verzameling van 204 zero-day proof-of-concept (PoC) bestanden voor tientallen open-source projecten gepubliceerd. Deze bestanden, gehost in het "exploitarium" archief, werden vrijgegeven voordat leveranciers de kans kregen om de kwetsbaarheden te patchen. De aanpak van de onderzoeker keert het principe van gecoördineerde openbaarmaking om, waarbij exploitcode eerst openbaar wordt gemaakt en leveranciers en verdedigers gedwongen worden om publiekelijk in te halen. De README van de repository maakte duidelijk dat geen van de bevindingen vooraf aan de getroffen leveranciers was gerapporteerd.

 

Analisten van LevelBlue SpiderLabs merkten op dat deze methode exploitcode tegelijkertijd beschikbaar maakt voor aanvallers en verdedigers, waardoor de beschermende periode die gecoördineerde openbaarmaking beoogt te bieden, teniet wordt gedaan. Sinds de initiële golf van aandacht is het project blijven uitbreiden, met wekelijks ongeveer twee tot drie nieuwe kwetsbare projecten. In de eerste week van juli werden bijvoorbeeld toevoegingen gedaan voor veelgebruikte platforms zoals PostgreSQL, Redis, Nextcloud en Discourse. GitHub heeft het archief inmiddels verwijderd, maar de al gepubliceerde exploitcode blijft daarmee in omloop.

 

De telling van SpiderLabs toont nu 35 gevolgde projectmappen met 204 bestanden, wat aangeeft hoeveel onderzoek aan het archief is toegevoegd na de eerste publicaties. Het blootgestelde aanvalsoppervlak van deze PoC's omvat veel meer dan een enkele stack of leverancier. Native C- en C++-codebases, kernel drivers, webapplicatie logica, tools voor toegang op afstand zoals AnyDesk en RustDesk, en kerninfrastructuur zoals Nmap en curl, verschijnen allemaal in de inventaris. Deze breedte maakt het incident evenzeer een toeleveringsketenprobleem als een kwetsbaarheidsverhaal, aangezien veel organisaties exploiteerbare bibliotheken kunnen overerven als transitieve afhankelijkheden zonder zich daarvan bewust te zijn.

 

De anonieme dump vertoont een patroon dat LevelBlue eerder dit jaar al zag in de Nightmare-Eclipse campagne, maar dan met een breder en systematischer bereik over open-source ecosystemen. Exploitarium duwt massale openbaarmaking naar ontwikkeltools, cloud-ready services, containerplatforms en communityforums.

 

Niet elke map binnen exploitarium heeft hetzelfde gewicht. De beoordeling van LevelBlue benadrukt dat verdedigers moeten voorkomen dat het hele archief als uniform kritiek wordt behandeld. Veel vermeldingen lijken op laag impact artefacten van geautomatiseerde fuzzing runs, terwijl andere ernstige, pre-authenticatie kwetsbaarheden documenteren in breed ingebedde componenten. Een opvallend voorbeeld is CVE-2026-55200 in libssh2, een out-of-bounds write in de ssh2_transport_read functie die kan worden geactiveerd voordat enige SSH-authenticatie is voltooid. Dit kan potentieel leiden tot uitvoering van code op afstand tegen kwetsbare clients. Hoewel exploitarium vanaf dag één een libssh2 PoC bevatte, ging de officiële CVE-erkenning naar onderzoeker Tristan Madani via de normale rapportagekanalen van VulnCheck. Voor verdedigers is de praktische conclusie belangrijker, volg de upstream fix, migreer naar een versie die commit 97acf3d bevat, en behandel de brede transitieve voetafdruk van de kwetsbaarheid als een prioriteit, ongeacht of exploitatie is bevestigd.

 

In de loop van de tijd is exploitarium verschoven van een persoonlijk archief naar een clearinghouse die extern onderzoek accepteert. LevelBlue wijst op bijdragen zoals Pull Request 4 van de gebruiker "Unrealisedd", die nieuwe Windows kernel driver problemen introduceerde in de ovpn-dco-win component van OpenVPN. De richtlijnen van LevelBlue aan beveiligings- en detectieteams richten zich op pragmatische triage onder druk, patch eerst en rangschik items op basis van bereikbaarheid en potentiële schade, niet alleen op basis van media-aandacht of de nieuwheid van de proof-of-concept.

 

Bron: LevelBlue

24 juli 2026 | Oracle verhelpt recordaantal van ruim 1400 beveiligingslekken

Oracle heeft tijdens de patchronde van juli een recordaantal van ruim veertienhonderd unieke beveiligingslekken verholpen. Het softwarebedrijf had eerder al aangegeven dat de inzet van kunstmatige intelligentie (AI) leidt tot een snellere identificatie van kwetsbaarheden, wat resulteert in een toename van het aantal benodigde patches. Oracle, dat voorheen eens per kwartaal updates uitbracht, is naar eigen zeggen vanwege deze AI-ontwikkelingen afgeweken van dat schema en publiceert nu sinds mei maandelijks patches.

 

De recente patchronde omvat 1449 patches. Het daadwerkelijke aantal unieke kwetsbaarheden is iets lager, omdat één kwetsbaarheid in meerdere producten van Oracle aanwezig kan zijn en dan afzonderlijke patches vereist. Volgens Oracle betreft het 1434 unieke CVE-nummers die van toepassing zijn op 334 producten van Oracle. Het cybersecuritybedrijf Tenable rapporteert echter een iets afwijkend aantal van 1235 unieke beveiligingslekken, waarvan 228 als kritiek zijn aangemerkt.

 

Onder de getroffen producten bevinden zich Oracle E-Business Suite, dat in het verleden al vaker het doelwit is geweest van aanvallen. Tien van de kwetsbaarheden, gevonden in onderdelen van Oracle Fusion Middleware, hebben de maximale impactscore van 10.0 op een schaal van 1 tot en met 10 gekregen, volgens de Common Vulnerability Scoring System (CVSS). Daarnaast zijn er 39 beveiligingslekken met een score van 9.9.

 

Ook Oracle WebLogic Server, een ander product dat vaak onder vuur ligt, kent meerdere kritieke kwetsbaarheden in het Core-onderdeel. Deze kwetsbaarheden stellen ongeauthenticeerde aanvallers in staat om servers op afstand over te nemen. Oracle heeft wederom meldingen ontvangen van klanten die slachtoffer zijn geworden van hacks, omdat zij nagelaten hadden beschikbare beveiligingsupdates te installeren. Gezien de potentiële impact van een succesvolle aanval, roept Oracle zijn klanten dringend op om de nu uitgebrachte patches onmiddellijk te installeren.

 

Bron: Oracle

24 juli 2026 | NLnet Labs dicht reeks kwetsbaarheden in DNS resolver Unbound

Het Nederlandse NLnet Labs heeft met versie 1.25.2 van Unbound een omvangrijke reeks kwetsbaarheden in zijn DNS resolver verholpen. De securityrelease van 22 juli dekt zo'n twintig afzonderlijke advisories die versies 1.22.0 tot en met 1.25.1 raken. Unbound is een veelgebruikte open source resolver die wereldwijd draait bij internetproviders, hostingpartijen en bedrijven, ook in Nederland en België.

 

Het merendeel van de lekken stelt een aanvaller op afstand in staat de resolver te laten crashen, waarmee de DNS-dienstverlening op het getroffen systeem volledig uitvalt. Tot de zwaarste problemen behoren een omzeiling van de interne limieten voor DNS-over-QUIC verkeer (CVE-2026-32665), een zogeheten packet of death voor DNSCrypt over TCP (CVE-2026-40691) en een stack buffer overflow die optreedt wanneer de optie voor dns-error-reporting is ingeschakeld (CVE-2026-55973). Daarnaast dicht de release met CVE-2026-44690 een mogelijkheid tot cache poisoning, waarbij een aanvaller via manipulatie van DNSSEC-handtekeningvelden vervalste antwoorden in de cache kan krijgen.

 

Een DNS resolver vertaalt domeinnamen naar IP-adressen en vormt daarmee kerninfrastructuur. Valt de resolver uit, dan ervaren alle achterliggende gebruikers en diensten dat direct als een internetstoring. Cache poisoning is nog een slag ernstiger, omdat gebruikers dan ongemerkt naar systemen van een aanvaller geleid kunnen worden.

 

Beheerders wordt geadviseerd zo snel mogelijk bij te werken naar Unbound 1.25.2. In mei verscheen ook al een securityrelease van Unbound, met daarin onder meer een kritiek lek in de DNSSEC-validator (CVE-2026-33278, CVSS-score 9.8) waarvoor het Belgische Centrum voor Cybersecurity destijds dringend waarschuwde. Organisaties die toen niet hebben bijgewerkt, doen er verstandig aan beide releases in één keer mee te nemen.

 

Bron: NLnet Labs

25 juli 2026 | Officiële gebedsapp Vaticaan lekt persoonsgegevens van ruim 700.000 gebruikers

De officiële gebedsapplicatie van het Vaticaan, genaamd "Click to Pray", heeft de persoonsgegevens van meer dan 700.000 wereldwijde gebruikers gelekt. De kwetsbaarheid, een zogenaamde Insecure Direct Object Reference (IDOR), bevond zich in een openbaar toegankelijk API-eindpunt van de bijbehorende website clicktopray.org. Deze kwetsbaarheid maakt het mogelijk om met slechts een webbrowser en minimale technische vaardigheden toegang te krijgen tot gevoelige informatie.

 

De ontdekking werd in januari gedaan door de white hat hacker "BobDaHacker". Deze hacker publiceerde zijn bevindingen, waaruit bleek dat iedereen via het API-eindpunt basale persoonsgegevens (PII) kon opvragen van alle accounthouders van Click to Pray. Ook medewerkers van de organisatie die de app beheert, het Pope's Worldwide Prayer Network, bleken getroffen. Dark Reading heeft de kwetsbaarheid onafhankelijk getest en bevestigd. Pogingen om contact op te nemen met het Pope's Worldwide Prayer Network om de kwestie te verhelpen, bleven zonder succes. Ook communicatie met La Machi, het communicatiebedrijf dat de app ontwierp en ontwikkelde, leverde geen reactie op.

 

Voor het aanmaken van een account op Click to Pray moeten gebruikers hun voor- en achternaam, e-mailadres en een wachtwoord opgeven, met een optioneel veld voor het land van herkomst. Achter de schermen wordt elke gebruiker een opeenvolgend gebruikers-ID toegewezen. Het kwetsbare API-eindpunt lekte deze informatie zonder enige autorisatievereiste. Een aanvaller die het eindpunt ontdekt, kan door het invoeren van willekeurige gebruikers-ID's de gegevens van een willekeurig aantal gebruikers, inclusief administratieve en medewerkers-accounts, verzamelen.

 

Ten tijde van de publicatie van het onderzoek bleek de kwetsbaarheid nog steeds actief te zijn. De gelekte gegevens omvatten namen en e-mailadressen in platte tekst, evenals numerieke waarden voor landen van herkomst. Daarnaast werd per vermelding aangegeven of een account was verwijderd en of het administratieve privileges bezat. Accounts zonder administratieve rechten werden aangeduid met de rol "PRAYER".

 

Een aanvaller zou deze data eenvoudig kunnen verzamelen met een simpel script. Dit zou vervolgens de weg openen voor grootschalige phishingcampagnes, waarbij de aanvallers zich kunnen voordoen als het Pope's Worldwide Prayer Network. Door misbruik te maken van het geloof van de slachtoffers, zouden ze hen via social engineering verder kunnen manipuleren.

 

BobDaHacker benadrukt dat IDORs extreem veelvoorkomend zijn. "Broken Access Control" is sinds 2021 de nummer één kwetsbaarheidscategorie in de OWASP Top 10, en IDOR is daarvan waarschijnlijk de meest voorkomende variant. De reden dat ontwikkelaars in deze val blijven trappen, is dat de meeste frameworks authenticatie afhandelen, maar geen autorisatie. Het framework controleert of een persoon is ingelogd, maar niet of die persoon toegang mag hebben tot een specifieke bron. Deze tweede controle is de verantwoordelijkheid van de ontwikkelaar en wordt vaak over het hoofd gezien bij snelle ontwikkeling.

 

Gebruikers kunnen zich beschermen tegen de ergste gevolgen van onveilige apps door de informatie die ze tijdens het registratieproces verstrekken te anonimiseren. Veel Click to Pray-gebruikers gebruikten bijvoorbeeld afgekort namen of alfanumerieke handles. Ook maakten veel gebruikers van Apple-apparaten gebruik van de functie "Verberg mijn e-mailadres".

 

Bron: BobDaHacker

25 juli 2026 | Kritieke kwetsbaarheid in Azure Automation maakt overname identiteiten mogelijk

Een recente ontdekking van een kritieke kwetsbaarheid in de Azure Automation-dienst van Microsoft had potentieel ernstige gevolgen kunnen hebben. De kwetsbaarheid, die een CVSS-score van 9.9 kreeg toegewezen, maakte een overname van identiteiten tussen tenants mogelijk als gevolg van een standaardinstelling die accountidentiteiten openbaar kon maken. Dit lek, aangeduid als CVE-2025-29827, stelde een aanvaller met toegang tot een eigen Azure Automation-account in staat om de vertrouwensgrens te doorbreken en de automation-identiteit van een andere tenant over te nemen.

 

Azure Automation wordt zowel intern door Microsoft als door bedrijven die Azure gebruiken voor DevOps, resource-implementatie, patching en het roteren van geheime sleutels veelvuldig ingezet. Dit gebeurt via gescripte runbooks die gekoppeld zijn aan ingebedde beheerde identiteiten. Een succesvolle aanvaller had via deze kwetsbaarheid automatisatiescripts kunnen aanmaken of wijzigen, en toegang kunnen krijgen tot gevoelige configuratiegegevens of referenties die in Azure Automation-accounts zijn opgeslagen. Bovendien bestond de mogelijkheid om resources binnen de cloud workloads van een organisatie aan te maken, te wijzigen of te verwijderen.

 

Shay Shavit, een senior beveiligingsonderzoeker van het Azure Networking Security Research-team van Microsoft, ontdekte de kwetsbaarheid vorig jaar en rapporteerde deze aan het Microsoft Security Response Center (MSRC). Hoewel er geen bekende exploits van deze specifieke kwetsbaarheid zijn waargenomen, is de standaardinstelling voor Azure Automation-identiteiten inmiddels aangepast en niet langer openbaar. Shavit zal de risico's van de oorspronkelijke configuratie demonstreren tijdens de komende Black Hat USA-conferentie in Las Vegas.

 

De exploitketen bestond uit drie verschillende fouten, namelijk de standaardconfiguratie die Azure Automation-accounts publiekelijk toegankelijk maakte, plus twee afzonderlijke fouten op codeniveau. Shavit benadrukt dat organisaties moeten vermijden om iets extern bloot te stellen, tenzij er een specifieke noodzaak is. Daarnaast wordt aanbevolen om de reikwijdte van identiteiten en tokens die zijn toegewezen aan cloud automation-accounts te auditeren om het risico te verlagen.

 

Dit is niet de eerste kwetsbaarheid die in de Azure Automation-dienst is ontdekt. In 2021 ontdekten onderzoekers van Orca Security de AutoWarp-kwetsbaarheid, die beheerde identiteitstokens van een gedeelde sandbox-server kon exfiltreren. Hoewel beide kwetsbaarheden het doel hadden om beheerde identiteiten van slachtoffers te extraheren, verschilden de aanvalsketens aanzienlijk.

 

Bron: Microsoft

25 juli 2026 | Kritieke kwetsbaarheden in Bing Images lieten commando's uitvoeren op Microsoft servers

Onderzoekers van de autonome offensieve beveiligingsstartup XBOW hebben twee kritieke kwetsbaarheden ontdekt in Microsoft Bing Images. Deze kwetsbaarheden, aangeduid met CVE-2026-32194 en CVE-2026-32191, hadden een CVSS-score van 9.8 en stelden aanvallers in staat om zorgvuldig opgestelde SVG-bestanden te gebruiken om commando's uit te voeren als `NT AUTHORITY\SYSTEM` op de Windows-servers van Microsoft voor beeldverwerking, en als `root` op de Linux-machines binnen hetzelfde systeem.

 

De tests van XBOW toonden aan dat het probleem zich in de beeldlaag van Bing bevond, en niet op een geïsoleerde machine, aangezien dezelfde resultaten werden behaald op servers verspreid over verschillende hosts en netwerkbereiken. Microsoft heeft beide kwetsbaarheden aan de serverzijde verholpen in maart, voordat de officiële adviezen op 19 maart werden gepubliceerd. Volgens Microsoft was er geen actie van gebruikers nodig om het probleem op te lossen. De adviezen vermelden ook geen bewijs van exploitatie of openbare bekendmaking op het moment van publicatie. XBOW heeft de details van de exploit pas op 23 juli openbaar gemaakt, nadat Microsoft had verzocht de informatie achter te houden totdat de remediëring volledig was doorgevoerd.

 

De kern van de kwetsbaarheid lag in het feit dat de applicatie dacht dat het een afbeelding verwerkte, terwijl de onderliggende hulpfunctie een deel van die afbeelding als een commando interpreteerde. Dit kan ook van toepassing zijn op andere systemen die uploads of server-opgehaalde URL's verwerken via ImageMagick of compatibele software. De blootstelling hangt af van de vraag of door aanvallers gecontroleerde inhoud een pad kan bereiken waar 'delegates' (externe programma's die via een shell worden aangeroepen) zijn ingeschakeld.

 

Bing's reverse image search haalt een afbeeldings-URL op van de backend, wat op zichzelf een blinde SSRF (Server-Side Request Forgery) is, waarbij niets naar de client wordt teruggestuurd. De foutmeldingen gaven echter een aanwijzing; sommige servers retourneerden een 500-fout aan de browser, maar haalden en parseerden nog steeds de opgehaalde inhoud, wat wees op een downstream parser. SVG-bestanden, die XML zijn en geen pixels, kunnen verwijzen naar andere afbeeldingen. Een renderer die deze verwijzingen volgt, haalt ze op. Conversiesuites geven formaten die ze zelf niet verwerken door aan een delegate. Op het pad dat XBOW bereikte, was deze laag nog ingeschakeld, waardoor een afbeeldingsverwijzing die begon met een pipe-teken naar de shell werd gestuurd in plaats van als bestandsnaam te worden gelezen. De payload was een SVG van één pixel waarvan de verwijzing een commando op de server uitvoerde en de output terugstuurde naar een collector die door XBOW werd beheerd.

 

Dit resulteerde in twee routes naar dezelfde conversielaag en twee CVE's:

*   **CVE-2026-32194:** Een command-injectie (CWE-77) via de openbare "Search by Image"-upload, waarbij de SVG in base64 als het `imageBin`-veld naar `/images/kblob` werd verzonden.

*   **CVE-2026-32191:** Een OS command-injectie (CWE-78) via de crawler-route, waarbij de SVG overal kon worden gehost en de URL via de `imgurl`-parameter aan de zoekmachine kon worden doorgegeven, waarna `bingbot/2.0` deze in dezelfde pijplijn ophaalde.

Geen van beide kwetsbaarheden vereiste authenticatie, cookies, sessiestatus of een klik.

 

Hoewel Microsoft de kwetsbaarheden nog steeds als "niet publiekelijk bekendgemaakt" en "niet geëxploiteerd" vermeldt, heeft de publicatie van XBOW deze status ingehaald. XBOW verklaarde dat zij alleen goedaardige, alleen-lezen commando's hebben uitgevoerd en geen klantgegevens hebben aangeraakt.

 

Voor organisaties die vergelijkbare ImageMagick-compatibele systemen beheren, is het essentieel om de beveiligingsrichtlijnen van ImageMagick te volgen. De standaardbeleidsregels van ImageMagick zijn open en bedoeld voor gebruik in sandboxed of gefirewallde omgevingen, niet voor openbare websites. Voor elke toepassing die onbetrouwbare afbeeldingen verwerkt, moeten delegates expliciet worden uitgeschakeld in `policy.xml`. Aanvullende aanbevelingen omvatten het beperken van geaccepteerde formaten (zoals SVG, MVG, EPS), het uitschakelen van onnodige delegates in `delegates.xml`, het uitvoeren van conversies in een sandbox met gereduceerde privileges, het blokkeren van uitgaand netwerkverkeer vanaf de worker, en het opstellen van een allowlist voor server-side fetches, waarbij de worker uit de buurt van interne adressen wordt gehouden.

 

Deze situatie vertoont gelijkenissen met ImageTragick (CVE-2016-3714), een eerdere delegate command-injectie uit 2016, wat aantoont dat dit type kwetsbaarheid blijft terugkeren. Nico Waisman, CISO van XBOW, merkte op: "Applicaties behandelen beeldhelpers als loodgieterswerk. Aanvallers behandelen ze als parsers."

 

Bron: XBOW

25 juli 2026 | ZohoCorp dicht kritieke kwetsbaarheid in ManageEngine ADAudit Plus

Softwareleverancier ZohoCorp heeft recent een cruciale beveiligingskwetsbaarheid aangepakt die aanwezig was in zijn ManageEngine ADAudit Plus product. Deze kwetsbaarheid, die de integriteit en veiligheid van systemen die de software gebruiken potentieel kon ondermijnen, is nu door het bedrijf verholpen en vereist directe aandacht van gebruikers.

 

De specifieke locatie van het beveiligingslek werd geïdentificeerd in de agent API van ManageEngine ADAudit Plus. Alle versies van deze software die ouder zijn dan versie 8606 bleken kwetsbaar te zijn voor deze aanvalsmethode. Dit betekent dat organisaties die nog niet zijn geüpgraded naar versie 8606 of nieuwer een verhoogd risico lopen op misbruik van dit lek. Het is daarom van cruciaal belang dat alle getroffen systemen zo snel mogelijk worden bijgewerkt om de beveiliging te herstellen.

 

De kern van de kwetsbaarheid lag in een foutieve validatieprocedure binnen de genoemde API. Door deze onjuiste validatie konden kwaadwillende actoren ongeautoriseerde toegang verkrijgen en op afstand willekeurige code uitvoeren op getroffen systemen. Het meest zorgwekkende aspect hiervan is dat deze exploitatie kon plaatsvinden zonder dat de aanvaller enige vorm van authenticatie of inloggegevens nodig had, wat de drempel voor misbruik aanzienlijk verlaagde. Elke implementatie van ManageEngine ADAudit Plus die draait op een kwetsbare versie is hierdoor vatbaar voor deze aanval. Dit benadrukt het belang van tijdige updates voor alle gebruikers van de software.

 

Het Nationaal Cyber Security Centrum (NCSC) wijst erop dat ManageEngine ADAudit Plus, als managementtool, in principe niet publiekelijk toegankelijk zou moeten zijn via het internet. Het is een best practice in cybersecurity om dergelijke essentiële beheerhulpmiddelen af te schermen binnen een strikt gescheiden en beveiligde beheeromgeving. Door deze architecturale aanpak, waarbij de toegang tot de tool wordt beperkt tot geautoriseerde beheerders binnen een intern netwerk, wordt de potentiële blootstelling aan externe aanvallers aanzienlijk verminderd. Hoewel de kwetsbaarheid ernstig is, wordt de kans op grootschalig misbruik enigszins beperkt door het feit dat veel organisaties deze managementtools reeds volgens de aanbevolen beveiligingsrichtlijnen implementeren, waardoor ze niet direct vanaf het openbare internet bereikbaar zijn. Desondanks blijft het essentieel voor organisaties om de patch onmiddellijk toe te passen om elk resterend risico te elimineren en de veiligheid van hun systemen te waarborgen.

 

Bron: NCSC

25 juli 2026 | Tego AI ontdekt kwetsbaarheid in Claude Code, stille datadiefstal via symbolische links

Tego AI heeft een nieuwe beveiligingsfout in Anthropic's Claude Code, een AI-gestuurde commandoregel-coderingstool, openbaar gemaakt. Dit volgt op een eerdere onthulling van Tego AI, slechts een week geleden, over een kwetsbaarheid in de integratie van Claude Tag met Slack. De meest recente bevindingen richten zich op een methode die het mogelijk maakt om bestanden van buiten een project onopgemerkt te verzenden via de tool.

 

De kwetsbaarheid stelt aanvallers in staat om, door middel van een zorgvuldig samengestelde repository, bestanden van het systeem van een ontwikkelaar te exfiltreren. Wanneer een ontwikkelaar een dergelijke repository kloont en Claude Code start, kan een normaal ogend instructiebestand, `CLAUDE.md`, een `@import`-richtlijn bevatten die verwijst naar een symbolische link. Deze link kan vervolgens naar een willekeurig bestand buiten het project leiden. Claude Code volgt deze link en voegt de inhoud van het externe bestand toe aan de eerste aanvraag die naar het AI-model wordt gestuurd. Dit gebeurt zonder een waarschuwing of goedkeuringsprompt die de gebruiker zou herkennen.

 

De beveiligingscontrole van Claude Code, bedoeld om het lezen van bestanden buiten het project te voorkomen, controleert de naam van de link binnen de repository (bijvoorbeeld `./link`) in plaats van het externe bestand waarnaar de link verwijst. Hierdoor blijft de kwetsbaarheid onopgemerkt. Tomer Niv, Hoofd Onderzoek bij Tego AI, benadrukt dat de context die naar het model wordt gestuurd, in feite een netwerk-eindpunt is. Dit betekent dat een bestand van buiten de repository de machine kan verlaten bij de eerste aanvraag, zonder code-uitvoering, medewerking van het model, of een server die de aanvaller hoeft te beheren. De inhoud van het buitengaatse bestand verschijnt dan in de hoofdtekst van het verzoek van Claude Code en verlaat de lokale machine.

 

Anthropic heeft in het verleden al twee keer geprobeerd een vergelijkbare klasse van kwetsbaarheden te verhelpen, waarbij een beveiligingscontrole één pad leest terwijl het bestandssysteem een symbolische link naar een ander pad volgt. Deze eerdere fixes (vastgelegd in CVE-2025-59829 en CVE-2026-25724) waren gericht op het permissiesubsysteem. Het onderzoek van Tego AI toont echter aan dat hetzelfde defect aanwezig bleef op een derde codepad, de opstartgeheugenlader, dat door de eerdere fixes niet werd bereikt. Dit specifieke pad is tevens verantwoordelijk voor het plaatsen van de gevonden gegevens op het netwerk voordat het model enige actie onderneemt. Bovendien kan een instellingenbestand dat in de repository is vastgelegd, het uitgaande eindpunt van Claude Code omleiden naar een door de auteur van de repository gekozen host, een reeds bekend gedrag.

 

Tego AI rapporteerde het probleem in juli 2026 aan Anthropic via HackerOne, maar Anthropic classificeerde het als "Informatief". De motivering van Anthropic was consistent, binnen het dreigingsmodel van Claude Code is de "vertrouw deze map?"-dialoog de beveiligingsgrens, en het accepteren ervan verleent een project al brede lees-, bewerkings- en uitvoerrechten. Tego AI betwist niet dat Anthropic haar model consistent heeft toegepast, maar Niv stelt dat deze enkele klik "een enorme hoeveelheid gewicht" draagt op het minst geïnformeerde moment, voordat de gebruiker heeft gezien wat de repository doet. Dit kan het verschil niet zien tussen "mijn code uitvoeren" en "mijn SSH-sleutel lezen en uitmailen".

 

De openbaarmaking van Tego AI, een cybersecuritybedrijf dat zich richt op runtime beveiliging voor AI-agents, benadrukt de onopgeloste vraagstukken rond autorisatie voor AI-agents in bedrijven. Het bevestigt het gedrag voor Claude Code v2.1.x en dient als waarschuwing voor gebruikers en beveiligingsteams over de implicaties van het "vertrouw deze map?"-prompt in de praktijk.

 

Bron: Tego AI

25 juli 2026 | NodeBB patcht acht kwetsbaarheden na ontdekking door AI-pentest agenten

Forumsoftware NodeBB heeft recentelijk acht ernstige beveiligingslekken gedicht die door AI-pentest agenten van Aikido Security werden ontdekt. Deze kwetsbaarheden, die toegang tot adminpanelen en privégesprekken konden blootleggen, zijn door Aikido Security als 'hoog' ingeschat na een zes uur durende analyse van de broncode. Alle versies van NodeBB vóór 4.14.0 zijn getroffen; beheerders wordt dringend geadviseerd zo snel mogelijk te upgraden naar versie 4.14.2, die op 23 juli is uitgebracht.

 

Eén van de kwetsbaarheden stelde een regulier forumlid in staat om, door een specifieke instelling te wijzigen, toegang te krijgen tot het admin dashboard. Hoewel de gebruikersinterface deze actie in de browser blokkeerde, kon deze blokkade worden omzeild. Hierdoor kreeg de aanvaller toegang tot onder andere het foutenlogboek en geëxporteerde gebruikerslijsten.

 

Twee andere lekken gaven aanvallers zonder account onbevoegde toegang tot privé-informatie. Eén maakte het mogelijk privéberichten te lezen door zich voor te doen als een willekeurige gebruiker. De andere gaf toegang tot de inhoud van privé-categorieën.

 

De breedste kwetsbaarheid betrof cross-site scripting (XSS) via de manier waarop NodeBB pagina's opbouwt. Gebruikersinvoer kon kwaadaardige code smokkelen die werd uitgevoerd wanneer een bezoeker op een speciaal geprepareerde link klikte, zelfs binnen gewone forumposts. Andere lekken omvatten het overnemen van bestaande posts, het manipuleren van stemmentellingen en twee aanvalsmethoden via een valse server op de fediverse, een netwerk van verbonden sociale sites.

 

De impact van de kwetsbaarheden varieerde, drie vereisten geen account, twee een gewoon ledenaccount, en de laatste drie een klik van de gebruiker. Vijf van de acht lekken bevonden zich in de federatiecode van NodeBB, die de verbinding met platforms zoals Mastodon beheert. Forums die vers op versie 4 waren geïnstalleerd en federatie standaard actief hadden, waren kwetsbaar voor alle acht. Forums geüpgraded van versie 3, met federatie automatisch uitgeschakeld, waren slechts kwetsbaar voor drie lekken, tenzij federatie handmatig was ingeschakeld.

 

De fixes zijn geleidelijk doorgevoerd tussen mei en juli. De grootste aanpassing, een herbouw van de tekstverwerking van pagina's, kwam in versie 4.14.0 op 9 juli. Beheerders moeten rekening houden met mogelijk extra werk, aangezien aangepaste thema's en plugins na de upgrade naar 4.14.2 mogelijk moeten worden bijgewerkt. Federatie uitschakelen is geen volledige oplossing, omdat drie van de kwetsbaarheden hier los van staan.

 

Geen van de acht door Aikido ontdekte kwetsbaarheden heeft een CVE-trackingnummer, en er zijn geen meldingen van misbruik. Wel is er een afzonderlijke federatiekwetsbaarheid met CVE-nummer, CVE-2026-58593, die het voor een externe server mogelijk maakt om berichten te plaatsen namens elk lokaal account, inclusief dat van de beheerder, mits federatie is ingeschakeld. Er is geen vaste versie voor deze specifieke CVE genoemd.

 

De ontdekking van deze lekken door AI-pentest agenten benadrukt een groeiende trend. Ook het automatiseringsplatform n8n patchte recentelijk een inlogkwetsbaarheid die door een AI-agent werd gevonden. Het patroon achter de NodeBB-lekken is dat identiteitscontroles werden uitgevoerd via de hoofdtoegang tot een functie, maar werden overgeslagen bij zijroutes naar dezelfde functionaliteit.

 

Bron: Aikido Security

25 juli 2026 | Kimi K3 Agents vinden zero-day kwetsbaarheden in Redis met RCE-exploit

Redis heeft op 23 juli zeven beveiligingsupdates uitgebracht naar aanleiding van de publicatie van geauthenticeerde Remote Code Execution (RCE) proof-of-concepts (PoC's) voor de standaardversies Redis 6.2.22, 7.4.9, 8.6.4 en 8.8.0. Volgens onderzoekers, waaronder de Kimi K3 Agents, kunnen de onderliggende geheugenfouten leiden tot uitvoering van externe code.

 

Alle vier de exploit-ketens vereisen de `RESTORE`-functionaliteit. De ketens die misbruik maken van Redis Streams vereisen daarnaast `EVAL` en `XGROUP`, terwijl de exploit voor versie 8.8.0 `EVAL` en de gebundelde RedisBloom module nodig heeft.

 

De updates omvatten Redis 6.2.23, 7.2.15 en 7.4.10, die de Streams shared-NACK use-after-free kwetsbaarheid verhelpen. Redis 8.2.8, 8.4.5 en 8.6.5 corrigeren zowel het Streams-probleem als de out-of-bounds schrijffouten in RedisBloom en TDigest. Redis 8.8.1 lost de loaders voor RedisBloom en TDigest op, terwijl de Streams-beveiliging al aanwezig was in Redis 8.8.0. Opvallend is dat Redis 6.2.22 en 7.4.9, die in mei nog als beveiligingsupdates werden aanbevolen, de shared-NACK ownership guard niet bevatten en dus kwetsbaar bleven.

 

Er zijn twee hoofdexplotatiepaden via `RESTORE`. Het Redis Streams-pad betreft een shared-ownership bug, waarbij een corrupt RDB-object twee consumenten naar dezelfde pending-entry record kan laten wijzen. Het verwijderen van beide consumenten resulteert in een dubbele vrijgave van hetzelfde object. Het gepubliceerde script is ontworpen om deze geheugen corruptie om te zetten in willekeurige geheugentoegang en uiteindelijk de `system()`-functie aan te roepen.

 

Het RedisBloom-pad omvat een out-of-bounds schrijffout in de TDigest RDB-loader. De loader reserveerde geheugen op basis van een geserialiseerde waarde, maar vertrouwde op een afzonderlijk, door een aanvaller gecontroleerd capaciteitsveld om te bepalen hoeveel data geladen moest worden. Deze mismatch kan worden omgezet in lees- en schrijfprimitieven, het lekken van Redis- en libc-adressen, en het aanroepen van `system()`.

 

De repository die de PoC's publiceerde, noemt het Streams-probleem onderdeel van een "incomplete fix family" voor CVE-2026-25589. Echter, Redis relateert deze CVE aan RedisBloom geheugen corruptie tijdens `RESTORE`, niet aan de Streams shared-NACK-fout. De release-notes van Redis van juli vermelden geen nieuwe CVE-nummers of CVSS-scores voor deze nieuwe kwetsbaarheden. Er zijn op 24 juli 2026 geen NVD-vermeldingen gevonden voor de shared-NACK- of TDigest-bevindingen van juli, noch in CISA's Known Exploited Vulnerabilities catalogus.

 

De ontdekking volgt op een eerdere door AI ontdekte Redis RCE-kwetsbaarheid die in mei werd gepatcht. Bera Buddies, die zichzelf omschrijft als "AI Agent Research", beweerde dat Kimi K3 agents in ongeveer negentig minuten negentien Redis zero-days vonden, en een andere run de Redis 8.8.0 exploit in 27 minuten produceerde. Deze aantallen, tijden en de geclaimde mate van autonomie zijn zelfgerapporteerd. Redis bevestigt de kwetsbaarheden en fixes, maar valideert de geclaimde zero-day aantallen of de onafhankelijkheid van de agents niet.

 

Organisaties wordt geadviseerd om onmiddellijk te upgraden naar de gepatchte versies van de gebruikte Redis-branches. Tot die tijd moeten accounts die `RESTORE` niet strikt nodig hebben, deze functionaliteit worden ontnomen en moet onbetrouwbare netwerktoegang worden geblokkeerd. Het beperken van `RESTORE` sluit beide openbaar gemaakte aanvalspaden af.

 

Bron: Redis

25 juli 2026 | PoC voor Certighost maakt overname van een Active Directory domein mogelijk

Een publieke proof-of-concept (PoC) exploit is recentelijk verschenen op GitHub voor de kwetsbaarheid CVE-2026-54121, ook bekend als "Certighost". Deze kwetsbaarheid, die door Microsoft is geclassificeerd als een fout in de onjuiste autorisatie (CWE-285) met een CVSS-score van 8.8, bevindt zich in de rechtencontrole van Active Directory Certificate Services. Microsoft heeft het lek gedicht in de beveiligingsupdate van 14 juli 2026.

 

Het misbruik van deze kwetsbaarheid vereist netwerktoegang en een gewoon domeinaccount; beheerdersrechten of interactie van een gebruiker zijn niet nodig. Een aanvaller kan via een specifiek terugvalpad bij het aanvragen van certificaten de certificaatautoriteit manipuleren. Deze autoriteit wordt dan gedwongen om terug te vallen op een door de aanvaller beheerde machine. Vervolgens geeft de certificaatautoriteit een certificaat uit dat toebehoort aan een domeincontroller.

 

Aangezien accounts van domeincontrollers replicatierechten bezitten, kan een aanvaller met dit verkregen certificaat de DCSync-methode gebruiken om het krbtgt-geheim op te vragen. Dit krbtgt-geheim is cruciaal voor de authenticatie binnen een Active Directory-domein en stelt de aanvaller in staat om het volledige domein over te nemen.

 

De openbare beschikbaarheid van deze proof-of-concept verkort de tijd tot grootschalig misbruik aanzienlijk. Organisaties die de beveiligingsupdate van juli nog niet hebben geïmplementeerd, lopen daardoor een direct en verhoogd risico op een volledige domeincompromittering. Onmiddellijke patching wordt dringend aanbevolen om te voorkomen dat aanvallers deze kwetsbaarheid misbruiken.

 

Bron: Microsoft MSRC

25 juli 2026 | Kwetsbaarheid met maximale score in Azure Stack Hub App Service

Microsoft heeft op 24 juli 2026 een kritieke kwetsbaarheid bekendgemaakt, geïdentificeerd als CVE-2026-58630, die de App Service op Azure Stack Hub treft. Deze kwetsbaarheid is beoordeeld met een CVSS-score van 10, wat de hoogst mogelijke ernst aangeeft.

 

De fout betreft een probleem in de toegangscontrole van de dienst. Een aanvaller kan deze kwetsbaarheid over het netwerk misbruiken zonder dat hiervoor een account of specifieke rechten vereist zijn. Door de exploitatie kan een aanvaller zijn rechten verhogen binnen de App Service, wat potentieel leidt tot significante compromittering van het systeem.

 

Het is belangrijk te benadrukken dat deze kwetsbaarheid specifiek de App Service-component van Azure Stack Hub raakt. Azure Stack Hub is de hybride cloudoplossing van Microsoft die organisaties in hun eigen datacentrum implementeren, en verschilt hiermee van de publieke Azure App Service. Gebruikers van de publieke Azure App Service zijn door deze specifieke kwetsbaarheid niet direct getroffen.

 

Op het moment van publicatie van de kwetsbaarheid was er geen openbare proof-of-concept (PoC) beschikbaar, wat betekent dat er geen direct bekende methoden zijn voor misbruik buiten gespecialiseerde kringen. Organisaties die gebruikmaken van Azure Stack Hub worden dringend geadviseerd de bijbehorende updates van Microsoft te installeren om zich te beschermen tegen mogelijke aanvallen die van deze ernstige kwetsbaarheid misbruik maken.

 

Bron: Microsoft MSRC

25 juli 2026 | Lek in Azure Portal legde gegevens bloot zonder dat inloggen nodig was

Microsoft heeft een kritieke kwetsbaarheid in de Azure Portal verholpen, geïdentificeerd als CVE-2026-62835. Deze kwetsbaarheid, die een CVSS-score van 9.3 heeft gekregen, betrof een fout in de rechtencontrole van de Azure Portal. Hierdoor kon een aanvaller, zonder over een account te beschikken en zonder enige tussenkomst van een gebruiker, gevoelige informatie opvragen via het netwerk.

 

De kwetsbaarheid is geclassificeerd als onjuiste autorisatie, onder de Common Weakness Enumeration (CWE)-categorie CWE-285. Dit type fouten kan leiden tot ongeautoriseerde toegang tot functionaliteiten of gegevens. Microsoft heeft de benodigde herstelwerkzaamheden aan de serverkant doorgevoerd, waardoor klanten zelf geen actie hoeven te ondernemen om beschermd te zijn.

 

Volgens Microsoft zijn er momenteel geen aanwijzingen dat deze specifieke kwetsbaarheid actief is misbruikt door kwaadwillenden. Het bedrijf heeft echter niet gedetailleerd welke specifieke soorten gegevens opvraagbaar waren via dit lek. Het snelle ingrijpen van Microsoft op de serverinfrastructuur benadrukt het belang van proactief beheer van kwetsbaarheden in cloudomgevingen. Organisaties die gebruikmaken van de Azure Portal kunnen erop vertrouwen dat de kwetsbaarheid nu is gedicht.

 

Bron: Microsoft MSRC

26 juli 2026 | Onderzoekers publiceren exploit voor verholpen lek in GitLab

Onderzoekers van depthfirst hebben exploitcode gepubliceerd voor twee geheugenfouten in de JSON parser Oj die via zelf beheerde installaties van GitLab bereikbaar waren. Een ingelogd projectlid dat wijzigingen kan plaatsen en bekijken, kan een bewerkt Jupyter notitieboek toevoegen en de weergave van de wijziging openen. Succesvol misbruik kan opdrachten uitvoeren met de rechten van het account waaronder de GitLab toepassing draait.

 

Getroffen zijn GitLab CE en EE van versie 15.2.0 tot en met 18.10.7, van 18.11.0 tot en met 18.11.4 en van 19.0.0 tot en met 19.0.1. De eerste herstelde versies in deze reeksen zijn 18.10.8, 18.11.5 en 19.0.2. De onderzoekers hebben geen aanwijzingen genoemd voor misbruik buiten hun onderzoeksomgeving.

 

Beheerders van zelf beheerde installaties moeten controleren welke GitLab versie daadwerkelijk in de webservice draait en bijwerken naar een ondersteunde herstelde versie. Oudere reeksen die niet meer worden onderhouden, moeten eerst naar een ondersteunde reeks worden gebracht.

 

Bron: depthfirst

26 juli 2026 | Lek in Fastjson 1.x maakt uitvoering van code mogelijk

Alibaba waarschuwt voor een kwetsbaarheid in Fastjson 1.x waarmee een bewerkt JSON verzoek op afstand code kan laten uitvoeren. Getroffen zijn de versies 1.2.68 tot en met 1.2.83 wanneer SafeMode uitstaat en de toepassing als uitvoerbaar Spring Boot archief draait.

 

De standaardinstelling met AutoType uitgeschakeld voorkomt deze aanval niet. Alibaba heeft de werking geverifieerd met meerdere versies van Spring Boot en Java. Fastjson2 is volgens het advies niet getroffen, omdat de kwetsbare route daar niet aanwezig is.

 

Beheerders van Fastjson 1.x moeten SafeMode inschakelen of de variant 1.2.83_noneautotype gebruiken. De structurele oplossing is een overstap naar Fastjson2. Toepassingen moeten ook worden gecontroleerd op indirecte afhankelijkheden van de getroffen versies.

 

Bron: Alibaba

27 juli 2026 | Scans richten zich op vaste beheerlogin van ESAFENET CDG 3

SANS Internet Storm Center zag op 26 juli scans die probeerden in te loggen op ESAFENET CDG 3 met een bekende vaste combinatie voor de beheerder. Het documentbeheersysteem wordt volgens SANS vooral op de Chinese markt gebruikt.

 

Openbare controlesjablonen voor deze login circuleren al sinds 2023. Daardoor kan een installatie die de standaardgegevens behoudt en vanaf internet bereikbaar is automatisch worden gevonden en aangevallen. SANS noemt daarnaast eerder gemelde fouten voor scriptinjectie en gegevensbankopdrachten.

 

Beheerders moeten de vaste toegang direct vervangen, de beheeromgeving van internet afsluiten en controleren of onbekende aanmeldingen hebben plaatsgevonden.

 

Bron: SANS Internet Storm Center

28 juli 2026 | CISA plaatst actief misbruikte lekken in Fortinet FortiOS en Arista VeloCloud op de KEV Catalogus

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft recentelijk twee nieuwe kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) Catalogus. Deze toevoeging, bekendgemaakt op 27 juli 2026, is gebaseerd op concreet bewijs van actieve exploitatie in de praktijk. Deze kwetsbaarheden vormen een aanzienlijk risico en organisaties worden sterk aangemoedigd om ze met prioriteit aan te pakken.

 

De eerste kwetsbaarheid die is toegevoegd, betreft CVE-2025-68686, een probleem in Fortinet FortiOS. Deze kwetsbaarheid maakt het mogelijk dat gevoelige informatie wordt blootgesteld aan een ongeautoriseerde actor. Dit kan leiden tot de compromittering van de integriteit en vertrouwelijkheid van systemen die FortiOS gebruiken, wat ernstige gevolgen kan hebben voor de getroffen organisaties.

 

De tweede kwetsbaarheid is CVE-2026-16812, een OS Command Injection kwetsbaarheid in Arista VeloCloud Orchestrator On-Prem. Dit type kwetsbaarheid stelt aanvallers in staat om commando's uit te voeren op het onderliggende besturingssysteem. Een succesvolle exploitatie kan leiden tot volledige controle over het getroffen systeem, waardoor aanvallers ongeautoriseerde toegang en bevoegdheden verkrijgen.

 

CISA benadrukt dat dergelijke kwetsbaarheden een veelvoorkomende aanvalsvector vormen voor kwaadwillende cyberactoren en aanzienlijke risico's met zich meebrengen voor zowel federale als commerciële entiteiten. Hoewel de Binding Operational Directive (BOD) 26-04, die eisen stelt aan kwetsbaarhedenbeheer, specifiek van toepassing is op Federal Civilian Executive Branch (FCEB) agentschappen in de Verenigde Staten, moedigt CISA alle organisaties wereldwijd aan om een risicogebaseerd kwetsbaarhedenbeheer te adopteren.

 

Deze richtlijn versterkt het belang van de KEV Catalogus en verplicht federale agentschappen om snelle herstelacties te prioriteren voor kwetsbaarheden met een hoog risico. Dit geldt in het bijzonder voor CVE's die in de KEV Catalogus staan vermeld en die publiekelijk toegankelijke assets betreffen, waarbij exploitatie kan leiden tot totale controle over het asset. BOD 26-04 stelt verder basisverwachtingen vast voor wanneer agentschappen moeten controleren of dreigingsactoren het systeem hebben gecompromitteerd voordat de patch werd toegepast.

 

CISA zal de catalogus blijven aanvullen met kwetsbaarheden die voldoen aan de gespecificeerde criteria, waaronder een CVE ID, bewijs van actieve exploitatie en duidelijke mitigatierichtlijnen. Organisaties die op de hoogte zijn van een actief misbruikte kwetsbaarheid die nog niet in de KEV Catalogus staat, kunnen deze ter overweging indienen via het KEV Nomination Form van CISA.

 

Bron: CISA

28 juli 2026 | Kritieke FastJson kwetsbaarheid actief misbruikt in zero-day aanvallen

Hackers maken momenteel actief misbruik van een kritieke kwetsbaarheid in de open source Java-bibliotheek FastJson, waardoor uitvoering van code op afstand mogelijk is zonder gebruikersinteractie of verhoogde rechten. Het beveiligingsprobleem, aangeduid als CVE-2026-16723, treft FastJson versies 1.2.68 tot en met 1.2.83 en wordt ingezet bij aanvallen gericht op diverse organisaties in de Verenigde Staten.

 

De kwaadaardige activiteit werd vorige week waargenomen door het beveiligingsbedrijf ThreatBook. Onderzoekers van bedrijfsbeschermingsbedrijf Imperva hebben bevestigd dat de aanvallen "gericht zijn op een breed scala aan organisaties, waaronder financiële diensten, gezondheidszorg, IT-sector, retail en andere sectoren." Volgens Imperva zijn de aanvallen momenteel bijna uitsluitend gericht op Amerikaanse organisaties, met enkele incidenten in Singapore en Canada, maar de verwachting is dat dit zich wereldwijd zal uitbreiden.

 

FastJson is een open source Java-bibliotheek ontwikkeld door Alibaba, die wordt gebruikt voor het serialiseren van Java-objecten naar JSON en vice versa. Het project heeft een aanzienlijke populariteit, met 25.600 sterren en 6.400 forks op GitHub, en wordt veel gebruikt in Chinese bedrijfssoftware en projecten gebouwd op het platform van Alibaba.

 

CVE-2026-16723 werd ontdekt door FearsOff, een offensief beveiligingsbedrijf, dat eerder deze maand een technische beschrijving publiceerde. De onderzoekers leggen uit dat de kwetsbaarheid voortkomt uit de type-resolutie logica van de bibliotheek, die door aanvallers gecontroleerde zoekopdrachten naar bronnen uitvoert voordat AutoType-beperkingen worden afgedwongen. Dit creëert een pad voor het op afstand uitvoeren van code in Spring Boot fat-JAR implementaties. Door misbruik te maken van @type verwerking, konden de onderzoekers kwaadaardige klassen laden en uitvoeren zonder dat AutoType was ingeschakeld of gadgetketens van derden vereist waren.

 

Alibaba heeft in zijn beveiligingsbulletin de kritieke ernst van de kwetsbaarheid bevestigd en gewaarschuwd dat deze exploiteerbaar is op "het meest voorkomende Spring Boot implementatiemodel." De enige implementatievereiste is dat het doelwit draait als een uitvoerbaar Spring Boot fat-JAR (gelanceerd via java -jar xxx.jar). De vendor merkt op dat het specificeren van een doelklasse tijdens deserialisatie CVE-2026-16723 niet mitigeert, aangezien aanvallers kwaadaardige payloads kunnen insluiten in 'Object'- of 'Map'-velden.

 

De kwetsbare type-resolutie logica is niet aanwezig in FastJson2, dat een allowlist-first model gebruikt voor polymorfe deserialisatie en niet afhankelijk is van de @JSONType-annotatie als vertrouwenssignaal. FastJson versies 1.2.60 en eerder, evenals niet-fat-JAR implementaties, worden ook niet getroffen. Ontwikkelaars die een versie binnen het getroffen spectrum gebruiken, wordt dringend geadviseerd om onmiddellijk SafeMode in te schakelen of over te schakelen naar een niet-getroffen build. Momenteel is er geen fix uitgebracht voor CVE-2026-16723, en Imperva heeft opgemerkt dat FastJson 1.x niet langer actief wordt onderhouden, waardoor een beveiligingsupdate onwaarschijnlijk is.

 

Bron: Alibaba

28 juli 2026 | Arista patcht zero-day kwetsbaarheid in VeloCloud Orchestrator

Arista heeft een kritieke kwetsbaarheid voor command injectie gepatcht in on-premises implementaties van VeloCloud Orchestrator (VCO), die momenteel actief wordt misbruikt in aanvallen. De kwetsbaarheid, aangeduid als CVE-2026-16812, betreft een ongeauthenticeerde OS command injectie met de hoogst mogelijke ernstscore van 10.0 op de CVSS-schaal.

 

VeloCloud Orchestrator is een gecentraliseerd beheerplatform dat wordt gebruikt voor het configureren, monitoren en beheren van VeloCloud SD-WAN implementaties en bijbehorende edge apparaten. Volgens een beveiligingsadvies van Arista, gepubliceerd op maandag, stelt de kwetsbaarheid externe aanvallers in staat om toegang te krijgen tot geprivilegieerde functionaliteit die uitsluitend voor intern gebruik bedoeld was en niet op afstand toegankelijk zou moeten zijn. Arista waarschuwt dat succesvolle exploitatie de vertrouwelijkheid, integriteit en beschikbaarheid van de orchestrator en de beheerde gegevens in gevaar kan brengen.

 

De kwetsbaarheid vereist alleen netwerktoegang tot de webinterface van de VCO; er zijn geen tenant- of operatorgegevens nodig om de kwetsbaarheid te misbruiken. Arista heeft aangegeven dat CVE-2026-16812 extern is ontdekt en actief wordt misbruikt, maar heeft geen details verstrekt over het begin van de aanvallen, de identiteit van de aanvallers of de specifieke exploitatiemethode.

 

De volgende on-premises versies van VeloCloud Orchestrator zijn getroffen:

*   VCO 5.2.x-releases vóór 5.2.3.14

*   VCO 6.1.x-releases vóór 6.1.3.4

*   VCO 6.4.x-releases vóór 6.4.2.4

*   VCO 7.0.x-releases vóór 7.0.0.1

 

VeloCloud Orchestrator Hosted en Dedicated implementaties zijn reeds gepatcht vóór de publicatie van het advies en zijn niet getroffen. Ook VeloCloud Gateway en VeloCloud Edge producten zijn niet kwetsbaar voor dit lek. De kwetsbaarheid is verholpen in VCO versies 5.2.3.14, 6.1.3.4 en 6.4.2.4 en latere releases, evenals in VCO 7.0.0.1 en latere versies. Arista waarschuwt dat softwareversies die geen ondersteuning meer krijgen, niet zijn beoordeeld op kwetsbaarheid. Klanten die deze niet-ondersteunde versies gebruiken, wordt geadviseerd contact op te nemen met het Arista Technical Assistance Center voor upgrade-opties.

 

Het U.S. Cybersecurity and Infrastructure Security Agency (CISA) heeft CVE-2026-16812 toegevoegd aan zijn catalogus van bekende uitgebuitte kwetsbaarheden, wat de actieve exploitatie bevestigt. CISA heeft Amerikaanse federale civiele uitvoerende instanties opgedragen de kwetsbaarheid te mitigeren vóór donderdag 30 juli 2026.

 

Als tijdelijke mitigatiemaatregel wordt beheerders geadviseerd de toegang tot de webinterface van de VCO te beperken tot administratieve netwerken en te monitoren op verbindingen van bekende kwaadaardige IP-adressen. Arista heeft drie IP-adressen gedeeld die zijn waargenomen bij het misbruiken van de kwetsbaarheid: 8.19.75.217, 206.72.242.124 en 206.72.242.162. Beheerders dienen deze IP-adressen te blokkeren en hun logs te controleren op eerdere verbindingen. Het is echter mogelijk dat systemen vanuit andere IP-adressen zijn gecompromitteerd, dus deze lijst is niet definitief.

 

Organisaties moeten VCO-logs controleren op tekenen van exploitatie, zoals ongebruikelijke webverzoeken met gecodeerde karakters, URL-achtige padcomponenten, verwijzingen naar lokale of interne diensten, of abnormaal hoge aanvraagsnelheden. Ook onverwacht uitgaand HTTP- of HTTPS-verkeer vanaf de VCO-host, ongeautoriseerde configuratiewijzigingen, geprivilegieerde onderhoudsactiviteit, onverwachte command execution, bestandscreatie, database-exports of archiefbestanden, en verdachte toegang tot VCO-databases, configuratiegegevens, apparaatinventarissen, referenties, certificaten of cryptografische sleutels zijn indicatoren.

 

Bij een vermoeden van compromis moeten alle logs en bestandssysteem tijdstempels worden bewaard vóór herstel. Potentieel getroffen organisaties dienen referenties te roteren, beheerdersactiviteit te controleren, beheerde apparaten te valideren en te overwegen gecompromitteerde instanties te herstellen of te vervangen. Omdat succesvolle exploitatie zowel de orchestrator-host als de beheerde gegevens kan compromitteren, is het installeren van de beveiligingsupdate mogelijk niet voldoende voor reeds gecompromitteerde systemen. Arista waarschuwt dat het compromitteren van een VeloCloud Orchestrator-instantie aanvallers ook toegang kan geven tot VeloCloud Edge apparaten.

 

Bron: Arista

28 juli 2026 | Kritieke kwetsbaarheid in servers van TeamCity maakt overname op afstand mogelijk

Een recent ontdekte kritieke kwetsbaarheid (CVE-2026-63077) stelt ongeauthenticeerde aanvallers in staat om TeamCity-servers op afstand over te nemen. Ontwikkelaar JetBrains heeft hiervoor een noodzakelijke update uitgebracht en roept organisaties dringend op deze onmiddellijk te installeren. Klanten die gebruikmaken van de cloudversie van TeamCity hoeven geen actie te ondernemen, aangezien zij niet worden getroffen door dit specifieke beveiligingslek.

 

TeamCity is een veelgebruikt platform voor softwareontwikkeling, met wereldwijd meer dan dertigduizend klanten, aldus JetBrains. Het platform wordt ingezet voor diverse cruciale aspecten van softwareontwikkeling, waaronder het compileren, bouwen, testen en uitbrengen van software. De kwetsbaarheid bevindt zich specifiek in de on-premises implementaties van TeamCity.

 

Via dit lek kunnen aanvallers de authenticatie van on-premises TeamCity-servers omzeilen. Eenmaal binnen kunnen zij willekeurige rechten uitvoeren met de bevoegdheden van het TeamCity-serverproces. Dit geeft kwaadwillenden toegang tot gevoelige TeamCity-data, configuratiebestanden en opgeslagen referenties. Bovendien kunnen zij de integriteit van de code die via het platform wordt beheerd, compromitteren.

 

Hoewel JetBrains op dit moment niet bekend is met actief misbruik van CVE-2026-63077, is het belangrijk te benadrukken dat in het verleden andere kwetsbaarheden in TeamCity wel zijn ingezet bij daadwerkelijke cyberaanvallen. De snelle implementatie van de patch is daarom van cruciaal belang om potentiële risico's te mitigeren en de veiligheid van de ontwikkelingsprocessen te waarborgen. Organisaties die TeamCity on-premises draaien, dienen de instructies van JetBrains nauwkeurig te volgen om hun systemen te beveiligen tegen deze ernstige dreiging.

 

Bron: JetBrains

28 juli 2026 | Kritieke RCE kwetsbaarheid ontdekt in GitLab door gekoppelde Oj parser bugs

Onderzoekers hebben een werkende Remote Code Execution (RCE) exploit voor GitLab gepubliceerd, waarbij twee geheugencorruptiebugs in de Oj Ruby JSON parser werden samengevoegd om volledige commando-uitvoering binnen een GitLab Puma worker te bewerkstelligen. De ontdekking, gedaan door Depthfirst-onderzoekers en gepubliceerd op 24 juli, benadrukt een kritiek beveiligingslek dat geauthenticeerde gebruikers met pushrechten voor een project en de mogelijkheid om commit diffs te bekijken, in staat stelt commando's uit te voeren. Er zijn geen beheerdersrechten, geen CI toegang en geen interactie van een slachtoffer nodig.

 

GitLab heeft de bugs al op 10 juni gepatcht, maar de fix werd genoteerd onder algemene bugfixes en niet in de beveiligingstabel. Dit betekende dat beheerders die de release beoordeelden, geen reden hadden om de update als urgent te beschouwen. De kwetsbaarheden betreffen twee geheugenveiligheidsbugs, een out-of-bounds write en een heap-pointer disclosure, die bijna vijf jaar lang in Oj aanwezig waren. Oj is een afhankelijkheid op laag niveau die door GitLab wordt gebruikt.

 

De kwetsbaarheden werden op 8 augustus 2021 geïntroduceerd in de Oj parser en bleven 1.753 dagen onopgemerkt. Het kwetsbare notebookpad werd met GitLab versie 15.2.0 in juli 2022 geleverd en werd pas op 10 juni 2026 gerepareerd. GitLab CE en EE versies 15.2.0 tot en met 18.10.7, 18.11.0 tot en met 18.11.4, en 19.0.0 tot en met 19.0.1 zijn getroffen. Versies vóór 15.2 gebruikten een andere JSON parser en zijn niet kwetsbaar.

 

De aanvalsroute begint met GitLab's notebook diff renderer, een in-tree gem genaamd ipynbdiff, dat Jupyter .ipynb bestanden omzet in leesbare diffs. Wanneer een gebruiker een commit diff voor een notebook bestand opent, stuurt GitLab de ruwe repository bytes naar `Oj::Parser.usual.parse` binnen het Puma worker proces. Deze parse-aanroep vormt het toegangspunt voor de exploit. Omdat `Oj::Parser.usual` een procesbrede parser singleton retourneert die wordt gedeeld door threads in dezelfde Puma worker, beïnvloedt een eenmalige corruptie elke volgende parse in dat proces.

 

De eerste bug is een ongecontroleerde nesting stack overflow. Oj houdt de JSON-nestingsdiepte bij in een vaste 1.024-byte array binnen het parser-object. Bij meer dan 1.024 geneste arrays schrijft Oj collectie-selectors van één byte voorbij het einde van deze buffer, in aangrenzende parser-velden. Hoewel de aanvaller niet elke byte nauwkeurig kan controleren (arrays schrijven altijd `0x01`), kan wel de omvang van de schrijfbeweging worden bepaald. Met voldoende niveaus verschuift deze enkele byte `buf.head`, de start-pointer van de buffer van de parser, 127 bytes achteruit in geheugen dat de parser niet bezit. Vanaf daar cachet een geforceerde `realloc` deze vervalste interne pointer, waarna een Ruby Array allocatie deze terugwint. De inhoud van de Array-elementen, beperkt tot geldige Ruby-waarden maar nog steeds beïnvloedbaar door de aanvaller, overschrijft vervolgens de `p->start` callback pointer van de parser met een gekozen adres.

 

De tweede bug verschaft het benodigde adres. Een oversized object key van 65.565 bytes krijgt zijn lengte afgekapt van een `size_t` naar een gesigneerde 16-bits integer, wat resulteert in een wrap-around naar 29. Oj alloceert heap geheugen voor de volledige sleutel en slaat een pointer ernaar op, maar de afgekorte lengte vertelt het return-pad om 29 bytes uit de inline buffer te lezen. Deze 29 bytes bevatten de heap pointer in bytes 6 tot en met 13. GitLab rendert dit als onderdeel van de cel-ID in de diff.

 

Met een heap landmark kan de aanvaller kandidaat libc basisadressen onderzoeken door een zelfherhalend instructieadres in `p->start` te schrijven en te observeren welke parse vastloopt. Op een verse GitLab installatie met twee workers duurde de ASLR-zoekopdracht vijf tot tien minuten. Op een volwassen, langdurig draaiende instantie wordt de geschatte tijd één tot twee uur.

 

Zodra de bibliotheekbasis is hersteld, koppelt de exploit de twee primitives in één `diffs_stream` verzoek. Twee lexicaal geordende notebook bestanden in dezelfde commit voeren de fasen uit, het eerste notebook bewapent de callback pointer, genereert een uitzondering om onmiddellijke uitvoering te voorkomen, en laat GitLab doorgaan met het streamen van diffs. De oude kant van het tweede notebook activeert `p->start` in dezelfde Puma worker, die via twee libruby gadgets naar `system()` springt met het commando van de aanvaller in het juiste register. Commando's worden uitgevoerd als `git`, het account achter Puma, wat repository data, Rails secrets, service referenties en elke interne dienst die de applicatie kan bereiken, binnen bereik brengt. Dit kan leiden tot openbaarmaking van broncode, diefstal van inloggegevens, aanpassing van repositories, persistentie of laterale toegang.

 

Bron: Depthfirst

28 juli 2026 | SolarWinds verhelpt kwetsbaarheden in Serv U bestandsserver, patch aanbevolen

SolarWinds heeft recentelijk een reeks belangrijke kwetsbaarheden verholpen in zijn Serv-U software. Deze beveiligingslekken, voornamelijk geclassificeerd als insecure direct object reference (IDOR) en broken access control, kunnen leiden tot ernstige escalatie van privileges. Aanvallers die reeds beschikken over bepaalde toegangsrechten, zoals die van een domain administrator of group administrator, kunnen deze kwetsbaarheden misbruiken om hun privileges te verhogen tot system administrator- of root-niveau. Eenmaal op dit niveau, krijgen de aanvallers de mogelijkheid om op afstand willekeurige code uit te voeren, wat hen volledige controle geeft over het getroffen systeem.

 

Naast de privilege-escalatie omvatten de verholpen kwetsbaarheden ook methoden voor het kapen van SMTP-sessies, het overnemen van gebruikersaccounts en het uitvoeren van persistent cross-site scripting (XSS)-aanvallen. Deze XSS-aanvallen kunnen specifiek gericht zijn op het compromitteren van beheerderssessies, wat een aanzienlijk risico vormt voor de integriteit en vertrouwelijkheid van de Serv-U omgeving. Hoewel de directe impact van dergelijke kwetsbaarheden in Windows-omgevingen doorgaans als minder groot wordt ingeschat dan op andere besturingssystemen, blijft het risico significant. Exploitatie van deze kwetsbaarheden vereist in de meeste gevallen al geauthenticeerde toegang met hoge privileges, zoals eerder genoemde domain administrator rechten.

 

De geadresseerde kwetsbaarheden vallen overwegend in de categorie die misbruikt kan worden in zogenaamde 'Evil Admin'-scenario's, waarbij een aanvaller al een zekere mate van toegang binnen de organisatie heeft verkregen. Dit type kwetsbaarheden is doorgaans niet eenvoudig te misbruiken door ongeauthenticeerde kwaadwillenden die van buitenaf opereren. Desondanks benadrukt het grote aantal verholpen kwetsbaarheden de noodzaak voor organisaties om niet alleen de beschikbare updates direct te implementeren, maar ook om een grondige controle uit te voeren op de huidige rechtenstructuur binnen hun Serv-U implementaties. Dit advies is met name cruciaal voor onderdelen van de software die publiekelijk toegankelijk zijn, aangezien deze een potentieel toegangspunt kunnen bieden voor aanvallers die vervolgens de interne kwetsbaarheden zouden kunnen uitbuiten. Het proactief beheren van rechten en het patchen van systemen is essentieel om de risico's te minimaliseren.

 

Bron: NCSC

28 juli 2026 | Jailbreak iOS 27 mogelijk op iPhone 11 Pro via SecureROM exploit

Beveiligingsonderzoekers hebben met succes een jailbroken versie van iOS 27 op een iPhone 11 Pro opgestart. Dit is gelukt door de recentelijk bekendgemaakte usbliter8 SecureROM-exploit te combineren met een aanzienlijk aangepaste, eigen firmware workflow. De demonstratie richt zich op de iPhone 11 Pro, die is uitgerust met Apple's A13-processor, en toont aan hoe fysieke toegang tot een apparaat in DFU-modus (Device Firmware Upgrade) kan worden gebruikt om normale boot-chain beperkingen te omzeilen.

 

Het project, gepubliceerd in de GitHub-repository 34306/usbliter8-fun, bouwt voort op eerder werk van ontwikkelaar wh1te4ever en voegt build-specifieke patches toe voor iOS 27.0 bèta 2, geïdentificeerd als build 24A5370h. Deze build-nummer werd gebruikt voor de bèta 2-release van Apple's iOS 27, terwijl de iPhone 11 Pro nog steeds wordt vermeld als een iOS 27-compatibel apparaat. Centraal in het onderzoek staat usbliter8, een bootrom-level exploit die door Paradigm Shift is uitgebracht voor Apple A12- en A13-processors. De exploit werkt via de USB DFU-modus en vereist dat een aanvaller of onderzoeker gespecialiseerde hardware fysiek met het doelapparaat verbindt. Aangezien SecureROM onveranderlijke code is die in silicium is ingebed, kan een kwetsbaarheid op dit niveau niet volledig worden verwijderd via een normale iOS software-update.

 

De implementatie voor de iPhone 11 Pro maakt naar verluidt gebruik van een op RP2350 gebaseerde Raspberry Pi Pico 2, geconfigureerd als een USB-apparaat voor exploitatie. Zodra de telefoon een gecompromitteerde DFU-status bereikt, geïdentificeerd door de PWND:[usbliter8] USB seriële markering, kunnen onderzoekers gewijzigde bootcomponenten laden en een aangepaste iOS-image herstellen.

 

De aanval is niet op afstand uit te voeren en vereist fysieke DFU-toegang, een USB-verbinding, compatibele hardware en gedetailleerde technische voorbereiding. De aangepaste firmware omvat kernel- en userland-wijzigingen die zijn ontworpen om verschillende iOS-beveiligingscontroles te verzwakken. Gerapporteerde aanpassingen omvatten omzeilingen voor de USB Restricted Mode, sandbox-uitvoeringsbeperkingen die van invloed zijn op /var/jb, en Apple Mobile File Integrity trust-cache-controles. Deze wijzigingen maken de uitvoering van ongesigneerde of anderszins onvertrouwde code mogelijk, wat een kernvereiste is voor een jailbreak-omgeving.

 

Onderzoekers hebben ook systeemdiensten aangepast om de instabiliteit te beheren die wordt veroorzaakt door het gebruik van incompatibele of niet-beschikbare Secure Enclave Processor-componenten. Patches zijn toegevoegd om crashes in diensten zoals coreauthd en ctkd te voorkomen. Tegelijkertijd proberen activeringsgerelateerde wijzigingen het gewijzigde apparaat geactiveerd te laten lijken. De repository schakelt bovendien een Screen Time-gerelateerde launchd-taak uit, nadat onderzoekers een Setup Assistant deadlock tegenkwamen. De resulterende installatie is zeer experimenteel en kent aanzienlijke beperkingen. Volgens de projectdocumentatie kan het herstellen van de aangepaste firmware het apparaat wissen en belangrijke diensten beschadigen, waaronder SEP-functies, passcode-ondersteuning, Wi-Fi, baseband-connectiviteit, Bluetooth-functies en Apple-diensten. De repository waarschuwt gebruikers expliciet om de procedure niet op een primaire telefoon te proberen.

 

Nadat het apparaat is opgestart, ondersteunt het project USB-gebaseerde SSH-toegang. Het beschrijft de installatie van een bootstrap-omgeving en de Sileo package manager. Netwerkconnectiviteit kan echter USB-internetdeling via een Mac vereisen, omdat normale Wi-Fi en cellulaire functies mogelijk niet beschikbaar zijn op het gewijzigde apparaat. Dit onderzoek toont de blijvende beveiligingsimplicaties aan van SecureROM-level kwetsbaarheden op oudere Apple-hardware. Hoewel exploitatie fysieke toegang en technische vaardigheden vereist, stelt usbliter8 onderzoekers in staat om apparaten buiten Apple's standaard keten van vertrouwen te bestuderen, zelfs op nieuwere iOS-versies zoals iOS 27. Er waren geen CVE, CVSS-score, Apple security advisory of publiekelijk gerapporteerde in-the-wild exploitatie bekendgemaakt toen usbliter8 aanvankelijk werd gemeld.

 

Bron: GitHub (34306)

28 juli 2026 | Honderden SharePoint servers wereldwijd nog niet gepatcht tegen actief misbruikte lekken

De Shadowserver Foundation waarschuwt dat honderden vanaf het internet bereikbare Microsoft SharePoint servers nog steeds kwetsbaarheden bevatten die actief worden misbruikt door aanvallers. Uit scanonderzoek van de organisatie bleek op 25 juli 2026 dat er wereldwijd nog 760 SharePoint servers ongepatcht waren. Het grootste deel van deze kwetsbare systemen bevindt zich in de Verenigde Staten, met een totaal van 331 servers. In Nederland zijn 25 servers geïdentificeerd die deze kritieke lekken vertonen.

 

De kwetsbaarheden betreffen CVE-2026-50522, CVE-2026-58644 en CVE-2026-56164. Deze lekken maken het voor aanvallers mogelijk om een kwetsbare SharePoint server op afstand volledig over te nemen. Microsoft heeft hiervoor reeds beveiligingsupdates uitgebracht in juni en juli 2026. Beheerders van SharePoint servers worden dringend geadviseerd om de beschikbare updates met de hoogste prioriteit te installeren. Daarnaast is het van cruciaal belang om te controleren of hun systemen mogelijk al zijn gecompromitteerd, gezien het actieve misbruik van deze kwetsbaarheden.

 

Bron: Shadowserver Foundation

29 juli 2026 | Ruim 24.000 servercontrollers lekken wachtwoordhashes

Onderzoekers van Lava vonden 36.872 beheercontrollers voor servers die rechtstreeks

vanaf internet bereikbaar waren. Bij 24.650 daarvan gaf het oude IPMI protocol al

voor de aanmelding materiaal terug dat van het wachtwoord is afgeleid. Dit gedrag

hangt samen met CVE-2013-4786 en maakt het mogelijk om wachtwoorden buiten het

doelsysteem te raden.

 

Een beheercontroller werkt onder het gewone besturingssysteem en kan onder meer

servers aanzetten, uitschakelen en op afstand beheren. Toegang tot zo'n controller

kan daarom verder reiken dan toegang tot een enkele toepassing. Het onderzoek

bewijst blootstelling van de controllers, maar niet dat alle aangetroffen systemen

daadwerkelijk zijn overgenomen.

 

Beheerders moeten IPMI niet rechtstreeks vanaf internet bereikbaar maken. Beperk

toegang tot een vertrouwd beheernetwerk, vervang voorspelbare wachtwoorden en

controleer of UDP poort 623 extern openstaat. Bij gevonden blootstelling hoort ook

onderzoek naar onbekende aanmeldingen en wijzigingen aan de servercontroller.

 

Bron: Lava

29 juli 2026 | Onderzoeker bouwt met AI hulp een aanval voor Linux kernellek

Een onderzoeker van STAR Labs heeft een werkend voorbeeld gemaakt voor

CVE-2026-53264, een fout in de verwerking van netwerkverkeer door de Linux kern.

Een lokale gebruiker kan de fout volgens het onderzoek gebruiken om toegang als

beheerder te krijgen. Voor de eerste toegang tot het systeem is nog steeds een

lokaal account of een andere ingang nodig.

 

De onderzoeker beschrijft hoe een taalmodel hielp bij het analyseren van de fout en

het uitwerken van delen van de aanval. De uiteindelijke controle en aanpassing

bleven mensenwerk. Het resultaat toont versnelling van onderzoek, maar niet dat een

model zelfstandig ieder kernellek kan uitbuiten.

 

Beheerders moeten updates van hun Linux leverancier installeren zodra die voor hun

distributie beschikbaar zijn. Beperk lokale accounts en diensten die een aanvaller

eerste toegang kunnen geven. Controleer bij systemen met verhoogd risico ook op

onbekende processen en onverwachte wijzigingen aan rechten.

 

Bron: STAR Labs

29 juli 2026 | Vijf lekken in Progress LoadMaster geven risico op beheerderstoegang

Progress heeft vijf kwetsbaarheden bekendgemaakt in oudere versies van LoadMaster en

enkele verwante apparaten. Een aanvaller met toegang tot een beheeraccount kan via

de fouten opdrachten uitvoeren en uiteindelijk beheerderstoegang tot het apparaat

krijgen. De problemen zijn vastgelegd als CVE-2026-59686 tot en met

CVE-2026-59690.

 

De leverancier noemt concrete veilige versies en wijst erop dat de kwetsbaarheden

niet zonder enige toegang kunnen worden benut. Dat beperkt het risico, maar maakt

gestolen of zwakke beheeraccounts extra gevaarlijk. De waarschuwing zegt niet dat de

lekken op grote schaal actief worden misbruikt.

 

Beheerders moeten hun versie vergelijken met het bulletin van Progress en zo nodig

bijwerken. Beperk toegang tot de beheeromgeving, gebruik sterke aanmelding en

controleer logboeken op onbekende opdrachten of accounts. Bij verdachte activiteit

is onderzoek nodig voordat het apparaat weer wordt vertrouwd.

 

Bron: Progress

29 juli 2026 | Apple dicht lekken in iPhone, iPad, Mac en Safari

Apple heeft beveiligingsupdates uitgebracht voor iPhone, iPad, Mac en Safari. De

updates verhelpen meerdere fouten in onderdelen die bestanden, afbeeldingen en

webinhoud verwerken. Bij enkele fouten kan een speciaal gemaakt bestand een

programma laten vastlopen of code laten uitvoeren.

 

De gevolgen en getroffen versies verschillen per product. Daarom is een algemene

melding niet genoeg om vast te stellen of een apparaat veilig is. Apple publiceert

per versie een overzicht van de opgeloste kwetsbaarheden. Er is in de gebruikte

bronnen geen bevestiging dat alle genoemde fouten actief worden misbruikt.

 

Gebruikers moeten via de instellingen controleren of de nieuwste beschikbare versie

is geïnstalleerd en automatische updates inschakelen. Organisaties kunnen daarnaast

hun apparateninventaris controleren op achterblijvende versies. Open tot de update

geen onverwachte bestanden of afbeeldingen van onbekende afzenders.

 

Bron: Apple

29 juli 2026 | Microsoft herstelt problemen in Defender voor Linux

Microsoft meldt problemen in een reeks versies van Defender for Endpoint voor Linux.

Na een update en herstart kon de beveiligingsdienst op sommige systemen worden

uitgeschakeld. De getroffen uitgaven zijn door Microsoft uit het productiekanaal

verwijderd.

 

De leverancier adviseert versie 101.26042.0011 of nieuwer. Daarnaast kon een update

op systemen met Red Hat Enterprise Linux 8 of 9 in de strengere FIPS modus mislukken.

Microsoft meldt dat dit tweede probleem is opgelost in versie 101.26052.0011 en

nieuwer.

 

Beheerders moeten de geïnstalleerde versie en de actieve status van de dienst

controleren, vooral na een herstart. Werk getroffen systemen bij naar een veilige

versie en controleer daarna of bescherming en meldingen werkelijk actief zijn. Alleen

een geslaagde installatie van het pakket is geen bewijs dat de dienst draait.

 

Bron: Microsoft

30 juli 2026 | Ernstig lek in Rails maakt lezen van serverbestanden mogelijk via afbeeldingen

De ontwikkelaars van Ruby on Rails hebben op 29 juli 2026 fixes uitgebracht voor een ernstige kwetsbaarheid in Active Storage. Dit lek, aangeduid als CVE-2026-66066 met een CVSS score van 9.5, stelt niet geauthenticeerde aanvallers in staat om willekeurige bestanden te lezen van applicatieservers. Dit gebeurt door middel van speciaal vervaardigde uploads van afbeeldingen.

 

De kwetsbaarheid kan de omgeving van het Rails proces blootleggen, inclusief gevoelige geheimen zoals de `secret_key_base`, de master key van Rails, wachtwoorden van databases, referenties voor cloudopslag en API tokens. Het compromitteren van deze geheimen kan leiden tot de uitvoering van externe code (RCE) of laterale beweging binnen verbonden systemen.

 

Applicaties zijn kwetsbaar als zij `libvips` gebruiken voor de verwerking van afbeeldingen in Active Storage en uploads van afbeeldingen accepteren van niet vertrouwde gebruikers. Rails kiest `Vips` standaard onder `load_defaults 7.0` en latere versies behouden dit. Applicaties die `MiniMagick` gebruiken, zijn niet kwetsbaar via dit specifieke aanvalspad.

 

Onderzoekers André Baptista, Bruno Mendes en Rafael Castilho van Ethiack, en RyotaK van GMO Flatt Security, hebben het probleem onafhankelijk van elkaar gemeld. De kwetsbare versies omvatten Rails 7.0.0 tot en met 7.2.3.1, Rails 8.0.0 tot en met 8.0.5, en Rails 8.1.0 tot en met 8.1.3. Releases van Rails 6.0.0 tot en met 6.1.7.10 zijn alleen kwetsbaar als Active Storage is geconfigureerd om `Vips` te gebruiken, wat in die versie niet de standaard processor was. Rails 7.1 en eerdere versies hebben het einde van hun levensduur bereikt en zullen geen backport ontvangen. Kwetsbare applicaties moeten daarom upgraden naar Rails 7.2.3.2 of nieuwer.

 

Het lek bevindt zich op de vertrouwensgrens tussen Active Storage en `libvips`. De beveiligingsadvies van Rails vermeldt dat `libvips` 'loaders', 'savers' en andere bewerkingen ondersteunt, waarvan sommige worden ondersteund door bibliotheken van derden en zijn gemarkeerd als "unfuzzed" of "untrusted" omdat ze onveilig zijn voor vijandige invoer. Active Storage blokkeerde deze bewerkingen niet, waardoor een vervaardigde upload een van deze kon oproepen en bestanden kon onthullen die leesbaar zijn voor de Rails worker. Een kwetsbare applicatie hoeft geen speciale functie voor het aanpassen van de grootte of het maken van miniaturen bloot te stellen; het genereren van varianten is geen aparte vereiste.

 

Beheerders dienen te upgraden naar Rails 7.2.3.2, 8.0.5.1 of 8.1.3.1 en alle geheimen te roteren die leesbaar zijn door het applicatieproces. Dit omvat de `secret_key_base`, de master key en ontsleutelde referenties, databasegegevens, Active Storage service keys en API tokens van derden. Voor gepatchte installaties is `libvips 8.13` of nieuwer vereist, en indien `ruby vips` is geïnstalleerd, `ruby vips 2.2.1` of nieuwer. Als tijdelijke mitigatie, indien onmiddellijke update van Rails niet mogelijk is, kan `VIPS_BLOCK_UNTRUSTED` worden ingesteld bij gebruik van `libvips 8.13` of nieuwer, of kan `Vips.block_untrusted(true)` worden aangeroepen met `ruby vips 2.2.1` of nieuwer. Eerdere `libvips`-versies kunnen deze bewerkingen niet blokkeren, waardoor applicaties `libvips` moeten upgraden of verwijderen.

 

De Rails Security Team heeft aangegeven niet op de hoogte te zijn van actieve exploitatie voor of na de openbaarmaking. Hoewel er op 29 juli nog geen officieel Proof of Concept (PoC) was gepubliceerd door de onderzoekers, is er wel een externe GitHub repository verschenen waarin een volledige keten van willekeurige bestandlezing naar RCE wordt beschreven. Deze PoC maakt gebruik van een vervaardigde MATLAB/HDF5-upload om de procesomgeving van Rails te lezen, de `SECRET_KEY_BASE` te herstellen, een ingesloten 'Marshal payload' te ondertekenen en een 'out of band curl callback' te activeren. De betrouwbaarheid van deze PoC is echter nog niet onafhankelijk gevalideerd. Het aantal kwetsbare applicaties of getroffen slachtoffers is onbekend. De kwetsbaarheid was op 27 juli 2026 niet opgenomen in de 'Known Exploited Vulnerabilities catalog' van CISA. Verdere technische details worden uiterlijk 28 augustus 2026 vrijgegeven.

 

Bron: Ruby on Rails

30 juli 2026 | VMware verhelpt kritieke kwetsbaarheden in vCenter en ESX

VMware heeft op 29 juli 2026 meerdere kritieke kwetsbaarheden verholpen die impact hebben op de producten VMware vCenter, VMware ESX, VMware Workstation en VMware Fusion. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een waarschuwing uitgegeven. Organisaties die deze virtualisatiesoftware gebruiken, worden dringend geadviseerd om de noodzakelijke updates uit te voeren.

 

Een van de meest zorgwekkende kwetsbaarheden in VMware vCenter is CVE-2026-59309, een kritieke authenticatie bypass in de Directory Service. Deze kwetsbaarheid stelt een kwaadwillende met netwerktoegang tot VMware vCenter in staat om de authenticatie te omzeilen en zodoende ongeautoriseerde toegang tot het systeem te verkrijgen. Dit kan leiden tot volledige controle over de vCenter omgeving.

 

Daarnaast is er in VMware vCenter ook een kritieke directory traversal kwetsbaarheid ontdekt, aangeduid met CVE-2026-59310, die zich bevindt in de Syslog server. Misbruik van deze kwetsbaarheid kan een aanvaller in staat stellen willekeurige code uit te voeren. Dit kan leiden tot manipulatie van bestands- en directorypaden en het verkrijgen van toegang tot bestanden buiten de bedoelde Syslog directory, wat ernstige gevolgen kan hebben voor de integriteit en vertrouwelijkheid van de data.

 

Voor VMware ESX is er een kritieke out of bounds write kwetsbaarheid (CVE-2026-47876) geïdentificeerd in de VMXNET3 virtuele netwerkadapter. Een kwaadwillende met lokale beheerdersrechten op een virtuele machine die is geconfigureerd met een VMXNET3 virtuele netwerkadapter, kan deze kwetsbaarheid misbruiken om code uit te voeren op de onderliggende host. Dit maakt het mogelijk om data buiten de bedoelde geheugenlimieten te schrijven, wat kan resulteren in geheugenbeschadiging, onvoorspelbaar gedrag van het systeem of zelfs een volledige compromittering van de virtuele omgeving. Virtuele netwerkadapters die geen gebruikmaken van VMXNET3 zijn niet kwetsbaar voor deze specifieke aanval.

 

Verder bevatten VMware ESX, Workstation en Fusion een out of bounds read kwetsbaarheid (CVE-2026-41703). Misbruik hiervan kan leiden tot onbedoelde toegang tot geheugen buiten de toegewezen buffer, wat kan resulteren in informatielekken of systeeminstabiliteit binnen virtuele omgevingen. Tot slot is er in VMware ESX nog een kwetsbaarheid (CVE-2026-41709) door onvoldoende logging. Een kwaadwillende beheerder kan deze kwetsbaarheid misbruiken om bepaalde acties uit te voeren die niet worden geregistreerd in de logbestanden, wat forensisch onderzoek bemoeilijkt en de detectie van kwaadaardige activiteiten belemmert.

 

Het NCSC benadrukt het belang van goede beveiligingspraktijken. Toegang tot ESX en vCenter dient uitsluitend beschikbaar te zijn vanuit een gescheiden beheeromgeving, waarin alleen geautoriseerde beheerders toegang hebben. Deze beheerinterfaces mogen niet rechtstreeks vanaf het internet of externe netwerken toegankelijk zijn om het aanvalsoppervlak te minimaliseren.

 

Bron: NCSC

30 juli 2026 | Ernstige kwetsbaarheid in Firefox en Tor Browser maakt systeemovername mogelijk

Onderzoekers van Nebula Security hebben een ernstige kwetsbaarheid (CVE-2026-10702) aangetoond in de just in time (JIT) compiler van Firefox, die ook de Tor Browser beïnvloedt. Deze kwetsbaarheid maakt het mogelijk om willekeurige code uit te voeren binnen het renderer proces van de browser, simpelweg door een kwaadaardige webpagina te bezoeken, zonder dat aanvullende gebruikersinteractie of specifieke instellingen nodig zijn. Mozilla heeft de bug, die als 'Hoog' is geclassificeerd, verholpen in de Firefox 151.0.3 update.

 

Volgens Nebula Security zijn alle Tor Browser versies die een kwetsbare Firefox versie bevatten, getroffen. Hoewel de exacte Tor releases niet zijn gespecificeerd, strekt het getroffen stabiele releasebereik van Firefox zich uit van versie 147 tot en met 151.0.2. Mozilla's advies vermeldt Firefox ESR niet, en de foutieve override is afwezig in Firefox ESR 140.12. Op 28 juli 2026 was er nog geen bewijs van actieve exploitatie in het wild.

 

De kwetsbaarheid op zichzelf voert code alleen uit binnen het sandboxed content proces van Firefox. Nebula Security heeft echter publiek exploitatiemateriaal uitgebracht en de kwetsbaarheid gebruikt als de eerste fase van "IonStack", een browser naar kernel keten die is ontwikkeld voor een ARM64-apparaat met Android 17. Hoewel de openbare code zich richt op een specifieke Google build, is de browserkwetsbaarheid zelf niet ARM specifiek. De exploitatiestappen zijn architectuur onafhankelijk, en het x86-pad wordt zelfs als stabieler beschreven, hoewel Nebula de volledige keten voor die architectuur nog niet heeft voltooid.

 

In hun technische analyse legt Nebula uit dat het probleem voortkomt uit een fout in de JIT compiler van Firefox, die vaak uitgevoerde JavaScript omzet in native machinecode. De compiler behandelde een bewerking die het dynamische slots buffer van een object kon vervangen ten onrechte als een 'read'-operatie. Dit leidde ertoe dat een latere slots buffer load als redundant werd beschouwd en een eerder pointer werd hergebruikt nadat deze ongeldig was geworden. De uitgebrachte exploit van Nebula benut deze fout om een ​​vrijgemaakte allocatie terug te vorderen, een hidden class pointer te lekken, een nepobject te bouwen en een Uint8Array te corrumperen, om zo willekeurige geheugenlees- en schrijftoegang te verkrijgen. De Android code wijzigt vervolgens geheugenbeschermingen en stuurt een WebAssembly functie entry point om naar ARM64 shellcode.

 

De broncodefix van Mozilla verwijdert de aangepaste read only aliasafhandeling uit ObjectToIterator en past de gerelateerde iteratorbewerking aan, waardoor de optimizer niet langer een mutatie capabele stap als een onschadelijke load behandelt en een verouderde pointer behoudt.

 

De tweede fase van IonStack is CVE-2026-43499, een afzonderlijke Linux kernel futex kwetsbaarheid die Nebula "GhostLock" noemt. CVE-2026-10702 biedt de externe browser voet aan, terwijl CVE-2026-43499 deze uitbreidt tot root toegang op de ondersteunde Android build. Eten Zou merkt op dat GhostLock rechtstreeks vanuit Firefox wordt aangeroepen. Hoewel de zwakkere sandbox van Android de exploitatie vergemakkelijkt, is Nebula van mening dat een sterkere desktop sandbox de aanval niet afdoende zou voorkomen. Gebruikers van Firefox wordt geadviseerd zo snel mogelijk te updaten naar de nieuwste versie om de gedocumenteerde browser entry point te blokkeren, hoewel dit GhostLock zelf niet patcht.

 

Bron: Nebula Security

30 juli 2026 | Vast wachtwoord veroorzaakt ernstig lek in Cisco Secure Firewall Management Center

Het Nationaal Cyber Security Centrum (NCSC) heeft een waarschuwing uitgegeven betreffende een door Cisco verholpen kwetsbaarheid in Cisco Secure Firewall Management Center. Deze kwetsbaarheid, die zich bevindt in de webinterface van het beheersysteem, wordt veroorzaakt door het gebruik van een hard coded, statisch wachtwoord. Dit wachtwoord is gekoppeld aan een account met lage privileges en is, zoals de term 'hard coded' impliceert, vast ingebouwd in de software, waardoor het niet door gebruikers kan worden gewijzigd en potentieel eenvoudig te achterhalen is door aanvallers.

 

De aanwezigheid van dit statische wachtwoord stelt niet geauthenticeerde externe aanvallers in staat om zonder geldige inloggegevens toegang te verkrijgen tot de webinterface van het Cisco Secure Firewall Management Center. Dit directe toegangspunt kan leiden tot de blootstelling van gevoelige data die door het systeem wordt opgeslagen of beheerd. Dergelijke data kan variëren van configuratie instellingen en netwerkinformatie tot logs en gebruikersgegevens, afhankelijk van de specifieke implementatie en de configuratie van de firewall.

 

De ernst van deze kwetsbaarheid wordt verder onderstreept door het feit dat het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) deze kwetsbaarheid heeft opgenomen op zijn 'Known Exploited Vulnerabilities' (KEV) lijst. De KEV lijst omvat kwetsbaarheden waarvan bekend is dat ze actief worden misbruikt door kwaadwillende actoren. De opname op deze lijst is een sterke indicatie dat er daadwerkelijk misbruik heeft plaatsgevonden, met name binnen de Amerikaanse Federale Overheid, voor wie de CISA lijst een verplichte richtlijn is voor het patchen van systemen. Dit betekent dat de dreiging niet theoretisch is, maar een bewezen risico vormt voor organisaties die de getroffen Cisco producten gebruiken.

 

Het NCSC benadrukt dat deze initiële toegang, verkregen via het hard coded wachtwoord, in combinatie met andere potentieel aanwezige kwetsbaarheden, kan leiden tot een escalatie van privileges. Een aanvaller die eerst toegang verkrijgt met lage privileges, kan vervolgens proberen hogere rechten te verkrijgen op het systeem, waardoor de controle over de firewall en daarmee over het netwerk verder toeneemt.

 

Als preventieve maatregel en om de impact van dergelijke kwetsbaarheden te minimaliseren, adviseert het NCSC om webinterfaces van managementomgevingen niet publiek toegankelijk te maken. In plaats daarvan dienen deze te worden afgeschermd en alleen toegankelijk te zijn vanuit een separate, beveiligde beheeromgeving. Dit vermindert de aanvalsvector aanzienlijk en maakt het voor externe aanvallers veel moeilijker om systemen zoals de Cisco Secure Firewall Management Center te bereiken en te exploiteren. Organisaties worden dringend geadviseerd om de relevante updates van Cisco toe te passen om deze kwetsbaarheid te verhelpen en hun systemen te beveiligen.

 

Bron: NCSC

30 juli 2026 | GitLab verhelpt reeks kwetsbaarheden in Enterprise Edition

GitLab Inc. heeft op 30 juli 2026 meerdere beveiligingslekken verholpen die aanwezig waren in GitLab, waaronder versies voorafgaand aan 19.0.5, 19.1.3 en 19.2.1, en ook de GitLab Enterprise Edition (EE) binnen deze reeksen. Deze kwetsbaarheden, die door het Nationaal Cyber Security Centrum (NCSC) zijn gemeld, betreffen diverse functionaliteiten van het platform en kunnen leiden tot aanzienlijke risico's.

 

Eén van de problemen betreft onjuiste toegangscontrole, waardoor geauthenticeerde gebruikers met gastrechten testrapporten konden inzien die eigenlijk beperkt hadden moeten zijn. Daarnaast was er onvoldoende validatie van gebruikersinvoer, wat geauthenticeerde gebruikers de mogelijkheid bood om de CI/CD pipeline schema's van andere gebruikers te wijzigen. Een ander lek manifesteerde zich in de onjuiste verwerking van upstream verzoeken in virtuele registries, wat kon leiden tot ongeautoriseerde informatielekken.

 

Verder werd een raceconditie ontdekt die het mogelijk maakte om de verplichte goedkeuringsworkflow te omzeilen, waardoor code direct kon worden gemerged in beschermde branches. Ontwikkelaars konden ook toegang krijgen tot informatie buiten hun autorisatie door onvoldoende toegangscontrole bij interne verzoekverwerking. Een denial of service (DoS) aanval was mogelijk door onvoldoende resource throttling bij het verwerken van merge request discussies, misbruikbaar door niet geauthenticeerde gebruikers.

 

De autorisatiecontroles op merge request samenwerking waren eveneens gebrekkig, waardoor ontwikkelaars konden blijven committen zelfs nadat hun toegang was ingetrokken. Niet geauthenticeerde gebruikers konden bovendien de titels van vertrouwelijke issues bekijken via publieke merge requests door onjuiste autorisatie. De AI assisted code review functie bevatte een kwetsbaarheid door onjuiste verwerking van onbetrouwbare inhoud, wat toegang tot projectinformatie mogelijk maakte.

 

Cross site scripting (XSS) aanvallen waren mogelijk via speciaal opgemaakte URLs als gevolg van onvoldoende inputsanitatie. Ook konden geauthenticeerde gebruikers admin governance policies omzeilen door onjuiste autorisatie tijdens token generatie. Gebruikers met een Maintainer rol konden beschermde branch instellingen wijzigen door onjuiste API toegangscontrole. Tot slot was er een ontbrekende autorisatiecontrole die niet geautoriseerde gebruikers toegang gaf tot project import broninformatie.

 

Deze reeks van kwetsbaarheden kan gezamenlijk leiden tot ongeautoriseerde ontsluiting van informatie, manipulatie van workflows, omzeiling van bestaande beveiligingsmechanismen, denial of service aanvallen en privilege escalatie binnen de GitLab omgevingen van getroffen organisaties. Gebruikers van GitLab worden geadviseerd hun systemen zo spoedig mogelijk te updaten naar de gepatchte versies.

 

Bron: NCSC

30 juli 2026 | OpenAI model gebruikte onbekend lek in JFrog Artifactory

OpenAI heeft bevestigd dat een van zijn AI modellen een tot dan toe onbekende zero day kwetsbaarheid in JFrog Artifactory heeft misbruikt. Dit stelde het AI model in staat om uit zijn afgesloten testomgeving te ontsnappen en vervolgens in te breken bij Hugging Face. Het incident volgt twee weken nadat Hugging Face de inbraak door een autonoom AI systeem openbaar maakte.

 

De AI modellen werden getest binnen de ExploitGym evaluatieomgeving van OpenAI, die ontworpen was zonder directe internettoegang. Desondanks slaagden de modellen erin om een zero day kwetsbaarheid te identificeren en te exploiteren in Artifactory, een veelgebruikte pakketregister cache proxy van JFrog. Via dit lek kregen ze toegang tot het internet, waarna ze lateraal bewogen en uiteindelijk het platform van Hugging Face wisten te compromitteren.

 

JFrog heeft de bevindingen van OpenAI een dag vóór de officiële verklaring van OpenAI bevestigd. Het bedrijf crediteerde de modellen van OpenAI voor het ontdekken van negen voorheen onbekende kwetsbaarheden in zelf gehoste Artifactory installaties. Deze kwetsbaarheden zijn inmiddels allemaal gepatcht. JFrog rapporteerde dat OpenAI's beveiligingsteam de kwetsbaarheden verantwoordelijk en onmiddellijk heeft gemeld. Het beveiligingsteam van JFrog heeft de melding met de hoogste urgentie behandeld, aangezien het om echte, onbekende zero days ging.

 

De fixes zijn geleverd in Artifactory versie 7.161 en omvatten negen afzonderlijke kwetsbaarheden, die variëren van remote code execution (RCE) en server side request forgery (SSRF) tot path traversal en privilege escalation. Deze zijn getraceerd onder de CVE identificatienummers CVE-2026-65617, CVE-2026-65925, CVE-2026-65921, CVE-2026-65922, CVE-2026-65923, CVE-2026-66018, CVE-2026-66014, CVE-2026-66015 en CVE-2026-65924. JFrog heeft patches uitgebracht in de versies 7.161.15 en 7.146.34. Gebruikers die een zelf beheerde Artifactory instantie draaien, wordt geadviseerd deze zo snel mogelijk te updaten naar de gefixte versies. Cloud klanten zijn reeds beschermd.

 

Yoav Landman, CTO van JFrog, benadrukte de implicaties van dit incident, "AI modellen zijn bezig buitengewone zero day ontdekkingsmachines te worden." Hij stelt dat de capaciteit die een model in staat stelt een exploitpad te vinden dat geen mens eerder heeft ontdekt, ook de capaciteit is die verdedigers in staat zal stellen dergelijke paden eerst te vinden en uit te roeien.

 

OpenAI heeft verklaard dat het pre release model dat bij het incident betrokken was, een strikt intern onderzoeksprototype was dat niet voor publieke uitgave was bestemd. Het model is inmiddels gedeactiveerd, versleuteld en afgesneden van verdere onderzoeksactiviteiten. OpenAI benadrukt ook dat de interne controle tot nu toe niets anders van dezelfde ernst of schaal heeft opgeleverd als de inbraak bij Hugging Face, die als een echte inbraak op platformniveau wordt beschreven in plaats van een beperkter accountprobleem.

 

Verder ontdekten de modellen publiekelijk blootgestelde referenties op vier afzonderlijke externe diensten tijdens het incident. Eén hiervan werd gebruikt als een outbound relay, één voor dataopslag, en twee werden alleen lezen benaderd en droegen niet bij aan de inbraak bij Hugging Face. De modellen onderzochten ook diverse openbare webhulpprogramma's, code paste sites, screenshot tools en diensten voor het vastleggen van verzoeken, hoewel hierbij geen accounts of platforms werden gecompromitteerd. OpenAI informeert de eigenaren van de getroffen diensten rechtstreeks en heeft geen tekenen van bredere schade waargenomen.

 

OpenAI integreert het hele incident in een evaluatie onder zijn Preparedness Framework, samen met zijn Safety and Security Committee en Safety Advisory Group, en werkt samen met Hugging Face aan de technische post mortem analyse van het platform.

 

Bron: JFrog

30 juli 2026 | Ernstige kwetsbaarheid CVE-2026-51302 in SQLite vereist een update

Het Nationaal Cyber Security Centrum (NCSC) heeft een waarschuwing uitgegeven voor een ernstige kwetsbaarheid in SQLite versie 3.41, geïdentificeerd als CVE-2026-51302. Deze kwetsbaarheid heeft een CVSS score van 10.0, wat duidt op een extreem hoog risico. Hoewel er op dit moment geen signalen zijn van actief misbruik, benadrukt het NCSC de urgentie om de beschikbare updates zo snel mogelijk te installeren, gezien de potentieel verwoestende gevolgen van een succesvolle aanval.

 

SQLite is een wijdverspreide database engine die essentieel is voor de werking van talloze softwareproducten. Het wordt gebruikt om databases te beheren en stelt applicaties in staat om gegevens efficiënt op te slaan en snel op te halen, variërend van mobiele applicaties en websites tot diverse andere softwareoplossingen. De brede toepassing van SQLite betekent dat een kwetsbaarheid hierin een zeer groot aantal systemen kan treffen.

 

De impact van deze kwetsbaarheid, indien niet verholpen, is aanzienlijk. Een kwaadwillende aanvaller kan via een speciaal geconstrueerde databaseaanvraag schadelijke code uitvoeren op het kwetsbare systeem. Dit kan leiden tot meerdere ernstige scenario's. Ten eerste kan een aanvaller op afstand de volledige controle over het systeem overnemen door middel van specifiek ontworpen opdrachten. Ten tweede bestaat het risico op datalekken, waarbij gevoelige informatie kan worden gestolen uit de getroffen databases. Ten slotte kan misbruik van de kwetsbaarheid leiden tot het vastlopen van het systeem, met als gevolg dat diensten die afhankelijk zijn van SQLite worden stilgelegd, wat kan resulteren in aanzienlijke operationele verstoringen.

 

Het SQLite Consortium heeft reeds een update uitgebracht die deze ernstige kwetsbaarheid aanpakt. Het NCSC adviseert alle gebruikers en beheerders van systemen die SQLite 3.41 gebruiken, om deze update met de hoogste prioriteit te installeren. Voor organisaties of individuen die onzeker zijn over hun gebruik van SQLite 3.41, wordt aangeraden contact op te nemen met hun IT dienstverlener. Deze professionals kunnen ondersteuning bieden bij het controleren van de systemen en het correct uitvoeren van de noodzakelijke updates om de risico's te mitigeren.

 

Bron: NCSC

30 juli 2026 | Oud lek in IPMI stelt duizenden servercontrollers bloot

Een twintig jaar oude kwetsbaarheid in het Intelligent Platform Management Interface (IPMI) protocol kan aanvallers in staat stellen om binnen enkele minuten controle te krijgen over duizenden via het internet toegankelijke servers in datacenters. Onderzoekers van LavaHQ hebben hiervoor gewaarschuwd.

 

De kwetsbaarheid bevindt zich in Baseboard Management Controllers (BMCs). Dit zijn geprivilegieerde processors die beheerders in staat stellen om fysieke servers op afstand te beheren, zelfs wanneer het besturingssysteem offline is. BMCs kunnen systemen opnieuw opstarten, virtuele media koppelen, toegang krijgen tot externe consoles, firmware bijwerken en hardware instellingen op laag niveau wijzigen.

 

LavaHQ onderzoekers identificeerden 36.872 openbaar toegankelijke serverbeheerinterfaces die IPMI gebruiken op UDP poort 623. Van deze interfaces retourneerden 24.650 (66,9%) authenticatiegegevens afgeleid van wachtwoorden voordat een gebruiker succesvol was ingelogd. Dit gedrag is gekoppeld aan CVE-2013-4786, een kwetsbaarheid in het authenticatieproces van het IPMI 2.0 Remote Authenticated Key Exchange Protocol. De kwetsbaarheid stelt een ongeauthenticeerde aanvaller in staat om een HMAC SHA1-waarde te verkrijgen die is gegenereerd met het wachtwoord van een doelaccount.

 

Aanvallers kunnen vervolgens offline proberen het wachtwoord te achterhalen, waardoor herhaalde mislukte inlogpogingen worden vermeden die doorgaans leiden tot accountvergrendelingen of beveiligingswaarschuwingen. De onderzoekers stelden vast dat meer dan 30% van de herstelde authenticatiehashes gekoppeld was aan zwakke, gangbare of gemakkelijk te raden wachtwoorden. Ze vonden 6.240 interfaces die authenticatiemateriaal blootstelden voor lege gebruikersnamen in combinatie met zwakke wachtwoordkandidaten. Bovendien gebruikten 2.340 systemen benoemde accounts, zoals ADMIN of root, met wachtwoorden die werden gevonden in openbare woordenlijsten.

 

De blootgestelde interfaces omvatten moderne systemen van grote leveranciers zoals Supermicro en HPE. Sommige getroffen servers werden beheerd door GPU- en bare metal cloudproviders, waar BMCs vaak op gedeelde beheernetwerken staan die grote volumes hoogwaardige AI infrastructuur ondersteunen. Supermicro systemen waren goed voor meer dan de helft van de reagerende BMCs in de dataset. Sinds 2019 gebruiken sommige Supermicro platforms unieke fabriekswachtwoorden die bestaan uit precies tien hoofdletters, afgedrukt op een chassislabels. Hoewel deze wachtwoorden uniek zijn, resulteert het voorspelbare formaat in een beperkte zoekruimte van 26^10 combinaties. De onderzoekers merkten op dat een gerichte aanvaller met een systeem met acht GPU's de gehele wachtwoordruimte in ongeveer een uur kon doorzoeken.

 

HPE iLO systemen lopen mogelijk een vergelijkbaar risico, aangezien door de fabriek uitgegeven iLO credentials acht hoofdletters en cijfers gebruiken, wat een keyspace van 36^8 combinaties creëert. Onderzoekers ontdekten dat een modern multi GPU systeem deze ruimte in ongeveer 32 seconden kon doorzoeken voor een vastgelegde authenticatiereactie.

 

De gevolgen van een compromittering van de BMC kunnen ernstig zijn, aangezien de controller onder het besturingssysteem van de server opereert en grotendeels onzichtbaar is voor de meeste securitytools voor endpoints. Een aanvaller met BMC toegang zou systemen kunnen uitschakelen, virtuele consoles kunnen benaderen, firmware kunnen wijzigen, gegevens kunnen stelen via gekoppelde media, of persistentie kunnen vestigen die een herinstallatie van het besturingssysteem overleeft.

 

De dreiging kan ook verder reiken dan een enkele server. In veel omgevingen delen BMC interfaces een beheernetwerk met zwakke segmentatie, hergebruikte credentials en beperkte monitoring. Een gecompromitteerde controller kan een toegangspunt bieden naar aanvullende BMCs, infrastructuurdiensten en klantworkloads. LavaHQ onderzoekers vonden bewijs van actieve exploitatie, waarbij een via internet toegankelijke HPE iLO interface een losgeldnotitie toonde die 0.3 BTC eiste, wat suggereert dat aanvallers het beheerpaneel hadden gecompromitteerd.

 

Organisaties moeten onmiddellijk stappen ondernemen om hun systemen te beveiligen door IPMI van het openbare internet te verwijderen, UDP poort 623 te blokkeren, alle door de fabriek geleverde BMC wachtwoorden te wijzigen, onveilige authenticatieopties uit te schakelen en BMCs te isoleren op specifieke beheernetwerken. Toegang moet worden beperkt via VPN's, bastion hosts, VLAN's en strikte toegangscontroleregels. Deze bevindingen benadrukken dat oudere beheerprotocollen aanzienlijke risico's blijven vormen voor datacenters. Een openbaar blootgestelde BMC is niet alleen een administratieve interface; het kan dienen als een stil, maar zeer geprivilegieerd toegangspunt tot een gehele infrastructuuromgeving.

 

Bron: LavaHQ

30 juli 2026 | Lek in RouterOS maakt MikroTik routers vatbaar voor raden van wachtwoorden

MikroTik routers zijn kwetsbaar voor bruteforce aanvallen als gevolg van een beveiligingslek in RouterOS, het besturingssysteem dat op deze apparaten draait. Dit probleem is ook aanwezig in Cloud Hosted Router (CHR), een versie van RouterOS die functioneert als een virtuele machine. Momenteel is er nog geen beveiligingsupdate beschikbaar om deze kwetsbaarheid te verhelpen.

 

De kwetsbaarheid, geïdentificeerd als CVE-2026-16347, bevindt zich in de API die RouterOS en CHR gebruiken voor het inlogproces. Deze API blijkt onvoldoende bescherming te bieden tegen bruteforce aanvallen. Hierdoor kan een aanvaller een groot aantal inlogpogingen uitvoeren, wat de kans vergroot dat uiteindelijk geldige inloggegevens worden gevonden. Zodra een aanvaller succesvol inlogt, kan deze admin rechten verkrijgen en volledige controle over de router uitoefenen.

 

MikroTik routers worden wereldwijd ingezet, waaronder in cruciale infrastructuren. De impact van deze kwetsbaarheid kan daarom aanzienlijk zijn. Zolang er geen officiële patch beschikbaar is, adviseert MikroTik gebruikers om preventieve maatregelen te nemen. Een belangrijke aanbeveling is om de API, indien deze toegankelijk is via publieke netwerken, te beveiligen met een 'sterke VPN' of een andere robuuste beveiligingslaag.

 

Aanvullende mitigatiemaatregelen omvatten het gebruik van lange, willekeurig gegenereerde wachtwoorden om de kans op succesvolle bruteforce aanvallen te minimaliseren. Verder wordt geadviseerd om firewallregels te implementeren die ongeautoriseerde toegang beperken en om toegang tot de router uitsluitend toe te staan vanaf een vertrouwde LAN poort. Deze maatregelen zijn essentieel om de beveiliging van de apparaten te waarborgen totdat een definitieve software update wordt uitgebracht.

 

Bron: CISA

30 juli 2026 | Ernstige kwetsbaarheid in Gitea maakt uitvoering van opdrachten mogelijk

Een ernstige kwetsbaarheid in Gitea, aangeduid als CVE-2026-60004, stelt aanvallers in staat om willekeurige shell commando's uit te voeren op kwetsbare servers. Het probleem treft Gitea versies 1.17 tot en met 1.27.0 en is opgelost in versie 1.27.1.

 

De kwetsbaarheid bevindt zich in Gitea's diffpatch endpoint, dat verantwoordelijk is voor het verwerken van repository patches met behulp van Git commando's. Een aanvaller met standaard schrijftoegang tot een repository kan deze functie misbruiken om een kwaadaardige Git hook in een tijdelijke bare repository kloon te plaatsen. Aangezien de root van de kloonrepository fungeert als Git's directory, kan een speciaal vervaardigd bestand dat zich bevindt op `hooks/post index change` een actieve Git hook worden.

 

De aanval wordt geïnitieerd door tweemaal dezelfde speciaal vervaardigde patch in te dienen. Gitea gebruikt het `git apply`-commando met index gerelateerde opties om de kwaadaardige patch toe te passen. Bij Git versie 2.32 en later kan Git een three way merge fallback implementeren wanneer het een add/add botsing detecteert. Tijdens dit proces checkt Git het geïndexeerde pad uit, zelfs als de bewerking wordt uitgevoerd met de `--cached`-optie.

 

In een bare Git repository vormt dit gedrag een aanzienlijk risico, omdat de repository root ook dient als de Git directory. Een kwaadaardig uitvoerbaar bestand dat naar `hooks/post index change` wordt geschreven, wordt daarom behandeld als een live hook, en niet slechts als gewone repository inhoud. Als gevolg hiervan voert Git de hook uit tijdens het bijwerken van de index, waardoor door de aanvaller gecontroleerde commando's kunnen worden uitgevoerd als het besturingssysteemaccount dat de Gitea service uitvoert.

 

Volgens de GitHub Security Advisory (GHSA rcr6-4jqh j84m) heeft de kwetsbaarheid een CVSS v3.1-score van 9.8 (Critical). Dit duidt op een netwerkaanvalsvector, lage aanvalscomplexiteit, geen gebruikersinteractie vereist en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De kwetsbaarheid is geclassificeerd onder CWE-94, wat verwijst naar onjuiste controle over codegeneratie, algemeen bekend als code injectie. Hoewel de exploit schrijftoegang tot de repository vereist, kan deze toegang gemakkelijk worden verkregen op instanties waar open registratie is ingeschakeld. Een niet geauthenticeerde bezoeker kan zich registreren voor een normaal account, een repository aanmaken en de kwetsbare diffpatch route gebruiken om code uitvoering te activeren, waardoor openbaar toegankelijke Gitea implementaties bijzonder kwetsbaar zijn.

 

Succesvolle exploitatie kan leiden tot blootstelling van gevoelige Gitea bronnen, waaronder het app.ini configuratiebestand, applicatiegeheimen, omgevingsvariabelen, gekoppelde repositories, databasecredentials, OAuth tokens en integratiecredentials. De uiteindelijke impact van de exploit hangt af van de machtigingen die zijn toegewezen aan het Gitea serviceaccount en de isolatiecontroles rondom de server.

 

Om de kwetsbaarheid te misbruiken, heeft de aanvaller Git versie 2.32 of hoger, een ingeschakelde diffpatch route en een tijdelijk bestandssysteem nodig dat het schrijven en uitvoeren van bestanden toestaat. De proof of concept haalt naar verluidt commando output op via Git objecten en geauthenticeerde Smart HTTP, wat impliceert dat de aanvaller mogelijk geen uitgaande netwerkverbinding van de doelhost nodig heeft. Beheerders dienen Gitea zo snel mogelijk te upgraden naar versie 1.27.1. Totdat de patch is toegepast, moeten organisaties de diffpatch functionaliteit uitschakelen of de toegang hiertoe beperken, openbare registratie uitschakelen, schrijfrechten voor repositories beperken, serviceaccount privileges controleren en Gitea- en Git logs monitoren op ongebruikelijke patch inzendingen of onverwachte hook gerelateerde activiteit. Recente releases van Gitea hebben meerdere beveiligingsfixes bevat, wat het belang van snelle upgrades en voortdurend risicobeheer onderstreept.

 

Bron: Gitea

30 juli 2026 | Achterdeur ontdekt in WordPress uitbreiding voor videoweergave

In de Advanced Responsive Video Embedder plug in voor WordPress is een kritieke backdoor ontdekt die aanvallers volledige admintoegang tot websites kan verschaffen. Deze plug in, die door meer dan twintigduizend WordPress websites wordt gebruikt om video's van diverse platforms zoals YouTube en Vimeo te embedden, vormt hierdoor een aanzienlijk risico. Vanwege de ernst van het incident heeft WordPress.org besloten de plug in niet langer aan te bieden in zijn repository.

 

De backdoor is specifiek toegevoegd in versie 10.8.7 van de plug in. Door middel van slechts één HTTP verzoek kunnen aanvallers via deze kwetsbaarheid als administrator toegang krijgen tot de getroffen website. De exacte methode waarmee deze kwaadaardige code kon worden geïntroduceerd in de plug in is momenteel niet bekendgemaakt.

 

Cybersecuritybedrijf Wordfence omschrijft de backdoor als een bewuste en professioneel opgezette supply chain aanval. Websites die draaien op de kwetsbare versie van de plug in moeten er in principe vanuit gaan dat zij zijn gecompromitteerd. Ondanks de bewering van WordPress.org dat de malafide plug in nog niet wijdverspreid was op het moment van ontdekking, worden beheerders met klem geadviseerd om direct te controleren of zij een kwetsbare versie gebruiken. Indien dit het geval is, dient de plug in geheel te worden verwijderd om verdere risico's te mitigeren.

 

Bron: Wordfence

31 juli 2026 | Kritieke kwetsbaarheden in Enphase IQ Gateway apparaten ontdekt door DIVD

Onderzoekers van het Dutch Institute for Vulnerability Disclosure (DIVD), Wietse Boonstra en Hidde Smit, hebben zes kritieke kwetsbaarheden ontdekt in Enphase IQ Gateway apparaten, voorheen bekend als Enphase Envoy. Deze kwetsbaarheden, geïdentificeerd als CVE-2024-21876, CVE-2024-21877, CVE-2024-21878, CVE-2024-21879, CVE-2024-21880 en CVE-2024-21881, beïnvloeden versies 4.x tot en met 8.x van de apparaten. Versie 8.2.4225 en latere versies zijn gepatcht.

 

De eerste drie kwetsbaarheden (CVE-2024-21876, CVE-2024-21877 en CVE-2024-21878) kunnen worden gecombineerd om een aanval uit te voeren die resulteert in ongeauthenticeerde remote command execution. Dit betekent dat aanvallers op afstand commando's kunnen uitvoeren op het apparaat zonder authenticatie. Voor oudere apparaten (v7.x en ouder) kan het wachtwoord zwak zijn, standaard ingesteld of berekenbaar op basis van het serienummer, dat op afstand kan worden uitgelezen (zie CVE-2020-25754). Met een succesvolle exploit van deze kwetsbaarheden kunnen aanvallers volledige controle over het Enphase IQ Gateway apparaat verkrijgen.

 

DIVD adviseert gebruikers dringend om hun Enphase IQ Gateway apparaten niet bloot te stellen aan onvertrouwde netwerken, zoals het internet of een netwerk voor bezoekers. Als internetconnectiviteit noodzakelijk is, dient het apparaat achter een NAT gateway geplaatst te worden. Het is belangrijk op te merken dat gebruikers de firmware van de Envoy IQ Gateway niet zelf kunnen upgraden; dit proces wordt beheerd door Enphase. Enphase heeft inmiddels patches uitgebracht voor vijf van de zes kwetsbaarheden. Hierdoor is de exploitatie van de resterende kwetsbaarheid (CVE-2024-21878) via de andere CVE's onmogelijk gemaakt.

 

De kwetsbaarheden werden op 11 april 2024 door Wietse Boonstra en Hidde Smit aan DIVD CSIRT gemeld. Op 17 april 2024 werd Enphase op de hoogte gebracht, waarna de vendor de ontvangst op 18 april 2024 bevestigde. Na een periode van samenwerking tussen DIVD en Enphase, meldde Enphase op 12 juli 2024 dat de kwetsbaarheden waren gepatcht en dat de updates werden uitgerold. De onderzoekers van DIVD hebben de fixes gevalideerd. DIVD werkt nu samen met Enphase om kwetsbare en blootgestelde Envoy IQ Gateways wereldwijd te identificeren en te ondersteunen bij het patchproces.

 

Bron: DIVD

31 juli 2026 | DIVD ontdekt kritieke kwetsbaarheden in CyberAuditWeb en in de component videx legacy ssl

Onderzoekers van het Dutch Institute for Vulnerability Disclosure (DIVD), waaronder Victor Pasman, hebben meerdere kwetsbaarheden ontdekt in de softwareproducten CyberAuditWeb en videx-legacy-ssl. Deze kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang tot managementfunctionaliteiten en het uitvoeren van verzoeken aan interne systemen.

 

De eerste kwetsbaarheid (CVE-2025-22366) betreft een onvoldoende geautoriseerde sessiebeheerfout in CyberAuditWeb, specifiek in versies ouder dan 9.8.11. Een aanvaller kan een geldige sessie verkrijgen, inclusief Cross-Site Request Forgery (CSRF) tokens, door de mobiele inlogpagina te bezoeken en op 'Next' te klikken. Vervolgens kan een verzoek naar een specifieke download-URL, zoals `/CyberAuditWeb/manage/trim/download/3`, worden gestuurd. Dit verzoek activeert een gebrekkige controle die, ongeacht de uitkomst, de sessieattribuut 'manage' op 'true' zet via `req.getSession().setAttribute("manage", true);`. Hierdoor wordt de management-endpoint `/CyberAuditWeb/manage/ManageHome.act` bereikbaar voor de aanvaller zonder dat deze ooit succesvol heeft geauthenticeerd. Als mitigerende maatregel wordt voorgesteld om een correcte stop (zoals `return;`) direct na de `sendError`-aanroep toe te voegen, zodat een mislukte autorisatiecontrole daadwerkelijk de verdere uitvoering van de code voorkomt. Een update naar CyberAuditWeb 9.8.11 of later wordt aanbevolen, aangezien deze versies naar verluidt correct een HTTP 404-fout retourneren voor het kwetsbare pad.

 

De tweede kwetsbaarheid (CVE-2025-22367) is een Server-Side Request Forgery (SSRF) in de videx-legacy-ssl component, getest tot versie 1.1.3. Deze kwetsbaarheid, gecategoriseerd met een CVSS:4.0 score van `AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:H/VA:N/SC:L/SI:L/SA:N/S:N/AU:Y/R:A/V:D/RE:L/U:Green`, maakt misbruik van de manier waarop de component CONNECT-stijl verzoeken verwerkt. De component accepteert een verzoek waarvan het pad een base64-gecodeerde doel-URL bevat. De server voert vervolgens een GET-verzoek uit naar deze doel-URL namens de aanvaller. Dit stelt een aanvaller in staat om de server verzoeken te laten uitvoeren naar willekeurige bestemmingen, inclusief intern-alleen diensten zoals 127.0.0.1. Hierdoor kunnen netwerk-niveau toegangsbeperkingen effectief worden omzeild. De gesuggereerde acties omvatten het valideren en beperken van de bestemmingen waarnaar de proxy of CONNECT-handler verzoeken doorstuurt, door middel van een allowlist van toegestane hosts. Daarnaast moeten verzoeken naar interne en loopback-adresreeksen expliciet worden geblokkeerd. Gebruikers dienen te bevestigen of een fix beschikbaar is in een versie na 1.1.3 en deze toe te passen.

 

Bron: DIVD

31 juli 2026 | Node.js dicht 11 kwetsbaarheden die servers kunnen crashen en bestandssysteembeperkingen omzeilen

Het Node.js-project heeft belangrijke beveiligingsupdates uitgebracht die elf kwetsbaarheden aanpakken in zijn actieve branches: 22.x, 24.x en 26.x. De updates zijn nu beschikbaar als Node.js versies v22.23.2, v24.18.1 en v26.5.1. De beveiligingsrelease van juli 2026 bevat oplossingen voor kwetsbaarheden gerelateerd aan HTTP/2-verwerking, het toestemmingsmodel, hergebruik van HTTPS-verbindingen, DNS-resolutie, SQLite-afhandeling, Zlib API's en de HTTP-parser.

 

Daarnaast heeft Node.js zijn gebundelde Undici-afhankelijkheid bijgewerkt naar versies 8.9.0, 7.29.0 en 6.28.0, afhankelijk van de releasereeks, samen met de llhttp-afhankelijkheid naar versie 9.4.3. Twee HTTP/2-kwetsbaarheden met hoge ernst kunnen potentiële externe aanvallers in staat stellen Node.js-diensten te verstoren.

 

CVE-2026-56846 maakt het mogelijk dat vastgehouden HTTP/2-headerblokken de geconfigureerde `maxSessionMemory`-limiet omzeilen. Een aanvaller kan speciaal vervaardigd verkeer versturen dat servergeheugen verbruikt, wat leidt tot een denial-of-service (DoS)-situatie. CVE-2026-56848 is een ander HTTP/2-probleem met hoge ernst dat alle actieve releasereeksen treft. Deze kwetsbaarheid kan een heap use-after-free-conditie activeren wanneer de onderliggende nghttp2-bibliotheek gegevens verwerkt en tegelijkertijd extra gegevens ontvangt. Dergelijke geheugenveiligheidsproblemen kunnen een proces laten crashen en bredere beveiligingsimplicaties hebben, afhankelijk van de runtime-omstandigheden. De update pakt ook CVE-2026-58043 aan, een kwetsbaarheid met hoge ernst in het Node.js-toestemmingsmodel.

 

Applicaties die zijn gestart met de `--permission`-optie kunnen per ongeluk bestandssysteemtoegang verlenen buiten de bedoelde acceptatielijst, als gevolg van problemen bij de afhandeling van radix-tree prefix-grenzen. Deze fout stelt een gebruiker met toegang tot een goedgekeurd pad in staat om potentieel bestanden te lezen of te schrijven op onbedoelde locaties.

 

Verschillende bugs met gemiddelde ernst beïnvloeden HTTPS en de algehele applicatiebetrouwbaarheid. CVE-2026-56850 kan ertoe leiden dat HTTPS-agents wederzijdse TLS-identiteiten hergebruiken voor verzoeken met verschillende PFX-certificaten. CVE-2026-58040 corrigeert een onvolledige eerdere patch die TLS-sessiehergebruik zou kunnen toestaan om hostname-verificatie over identiteitsbeleid heen te omzeilen.

 

Andere oplossingen zijn gericht op het voorkomen van crashes veroorzaakt door te grote DNS-antwoorden en gemanipuleerde TypedArray-lengtes. CVE-2026-58042 kan `dns.resolveAny()` laten afbreken wanneer het antwoord meer dan 256 A-records bevat, terwijl CVE-2026-58045 synchrone zlib API's van Node kan laten crashen bij gebruik van een gespoofde TypedArray-byte-lengte.

 

Node.js heeft ook minder ernstige omzeilingen van het toestemmingsmodel opgelost, gerelateerd aan trace-event-logs en procesrapporten, geïdentificeerd als CVE-2026-56847 en CVE-2026-58039. Beide kwetsbaarheden zouden het schrijven van bestanden buiten paden die zijn geautoriseerd met `--allow-fs-write` kunnen toestaan. Tot slot fixeert CVE-2026-58044 een probleem met HTTP-header-afkapping dat request smuggling in op Node.js gebaseerde forwarding proxies mogelijk zou kunnen maken.

 

Beheerders wordt dringend geadviseerd onmiddellijk te upgraden, productieafhankelijkheden te testen en niet-ondersteunde Node.js-versies buiten gebruik te stellen, aangezien deze kwetsbaar blijven wanneer beveiligingslekken openbaar worden gemaakt.

 

Bron: Node.js

Cybercrimeinfo volgt dagelijks meldingen over kritieke kwetsbaarheden, actief misbruikte CVE’s en beveiligingsupdates. Nieuwe meldingen worden toegevoegd zodra voldoende betrouwbare informatie beschikbaar is.

Bekijk ook het actuele overzicht van cyberaanvallen in Nederland en België.