Vandaag vijf ontwikkelingen die om actie vragen van IT-beheerders en MSP’s. Het zwaarst weegt een zero-day met de maximale CVSS-score van 10,0 in Cisco Identity Services Engine, het netwerktoegangsplatform waarmee organisaties bepalen wie en wat er op hun netwerk mag – en die net als drie andere kwetsbaarheden in deze editie al actief wordt misbruikt. Een hardgecodeerde sleutel in het open source PBX-platform Issabel laat ongeauthenticeerde aanvallers op afstand systeemcommando’s uitvoeren, een authenticatiefout in WSO2 API Manager maakt het mogelijk vervalste beheerderstokens langs de poort te loodsen, en een kwetsbare WooCommerce-plugin wordt op grote schaal misbruikt om webshells op WordPress-sites te plaatsen. Daarnaast bracht Apple deze week in één keer updates uit voor macOS, iOS en iPadOS die het NCSC dringend aanraadt te installeren, al is daar op dit moment geen misbruik van bekend.
- Zero-day met CVSS 10,0 in Cisco Identity Services Engine actief misbruikt
- Hardgecodeerde sleutel in Issabel PBX-framework leidt tot ongeauthenticeerde RCE
- Actief misbruikte JWT-authenticatiebypass in WSO2 API Manager
- Grootschalig misbruik van kwetsbaarheid in WooCommerce-plugin Wholesale Lead Capture
- NCSC waarschuwt voor kwetsbaarheden in nieuwe macOS-, iOS- en iPadOS-updates
Zero-day met CVSS 10,0 in Cisco Identity Services Engine actief misbruikt
| Kwetsbaarheid | Onvoldoende authenticatiecontrole op een API-endpoint, waardoor ongeauthenticeerde aanvallers de beheerinterface kunnen omzeilen en mogelijk commando’s met rootrechten kunnen uitvoeren – Cisco Identity Services Engine (ISE) en ISE Passive Identity Connector |
| CVE-nummer | CVE-2026-76460 |
| CVSS-score | 10,0 |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja |
Hoe wordt de kwetsbaarheid misbruikt?
Cisco ISE is het platform waarmee organisaties identiteit en apparaatstatus controleren voordat een gebruiker of apparaat toegang tot het netwerk krijgt. Door onvoldoende authenticatiecontrole op een API-endpoint kan een aanvaller met speciaal geprepareerde verzoeken de beheerinterface benaderen zonder geldige inloggegevens, en van daaruit mogelijk commando’s met rootrechten uitvoeren. The Hacker News meldt dat Cisco het lek naar buiten bracht als onderdeel van een omvangrijke bekendmaking van 77 kwetsbaarheden in ISE en Secure Firewall tegelijk, en dat actief misbruik al is bevestigd. CISA nam CVE-2026-76460 op 16 september op in de Known Exploited Vulnerabilities-catalogus, met een patchdeadline van 19 september voor Amerikaanse federale instanties.
Wat kan het gevolg zijn?
ISE bepaalt wie en wat er op het bedrijfsnetwerk mag – wie dat platform overneemt, kan in potentie de toegangscontrole van de hele organisatie manipuleren, achterdeurtjes plaatsen of sporen van het eigen binnendringen wissen. Voor MSP’s die ISE bij klanten beheren, raakt dit lek direct de kern van de netwerkbeveiliging die zij namens die klanten waarborgen.
Wat moeten IT-beheerders nu doen?
Update ISE per direct naar de gepatchte versie voor de gebruikte release: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 of 3.5 Patch 4. Er is geen workaround beschikbaar; Cisco adviseert de beheerinterface aanvullend af te schermen met infrastructure access control lists. Controleer logbestanden (ise-kong/access.log) op onbekende gebruikersnamen en wees alert op verwijderde logs, wat kan wijzen op een poging tot sporenwissen.
Hardgecodeerde sleutel in Issabel PBX-framework leidt tot ongeauthenticeerde RCE
| Kwetsbaarheid | Hardgecodeerde JWT-signing key, identiek in elke installatie, waarmee aanvallers zonder account geldige tokens kunnen vervalsen en via de beheer-API systeemcommando’s kunnen laten uitvoeren – Issabel Framework (open source PBX/unified communications) |
| CVE-nummer | CVE-2026-89026 |
| CVSS-score | 9,8 (CVSS 4.0: 9,3) |
| Actief misbruikt | Ja, sinds op zijn minst 9 september |
| Patch beschikbaar | Ja |
Hoe wordt de kwetsbaarheid misbruikt?
Issabel Framework beheert een open source PBX- en unified-communications-platform op basis van Asterisk. In de code van de beheer-API bleek een JWT-signing key te zitten die in elke installatie wereldwijd exact hetzelfde was. Met die vaste sleutel kan een aanvaller zonder account een geldig ogend token fabriceren, en dat vervolgens gebruiken om via het /pbxapi/manager/originate-endpoint de onderliggende Asterisk-centrale opdracht te geven willekeurige systeemcommando’s uit te voeren. The Hacker News meldt dat de Shadowserver Foundation op 9 september de eerste concrete misbruikpogingen documenteerde; over de omvang en herkomst van de aanvallen is verder nog weinig bekend.
Wat kan het gevolg zijn?
Wie zo’n PBX-server overneemt, krijgt niet alleen controle over de telefonie van een organisatie, maar via de bijbehorende serverrechten mogelijk ook een ingang tot de rest van het netwerk. Issabel wordt wereldwijd door kleinere en middelgrote organisaties ingezet, vaak beheerd door een externe IT-partij – en de kwetsbaarheid is bovendien triviaal te misbruiken zodra bekend is dat de sleutel overal hetzelfde is.
Wat moeten IT-beheerders nu doen?
Update Issabel-installaties naar de nieuwste versie, waarin de vaste sleutel is vervangen door een per installatie gegenereerde sleutel in /etc/issabel.conf. Ga na of Issabel-beheerinterfaces onnodig rechtstreeks vanaf het internet bereikbaar zijn en beperk die toegang waar mogelijk tot een vertrouwd IP-bereik of VPN.
Actief misbruikte JWT-authenticatiebypass in WSO2 API Manager
| Kwetsbaarheid | Onjuiste verificatie van JWT-signatures – een token ondertekend met een niet-ondersteund algoritme wordt toch geaccepteerd – WSO2 API Manager, API Control Plane, Traffic Manager en Universal Gateway |
| CVE-nummer | CVE-2026-5430 |
| CVSS-score | 10,0 (multi-tenant) / 9,8 (single-tenant) |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja |
Hoe wordt de kwetsbaarheid misbruikt?
WSO2 API Manager staat tussen klantapplicaties en interne systemen in en regelt daar onder meer authenticatie, autorisatie en credentialbeheer voor. Door een fout in de verificatie van JWT-tokens accepteert het platform ook tokens die zijn ondertekend met een algoritme dat het eigenlijk niet zou mogen vertrouwen, waardoor een aanvaller een vervalst token met beheerdersrechten kan aanbieden. Onderzoeksbureau watchTowr ving op 13 september via zijn honeypot-netwerk al vervalste tokens met beheerdersrechten op die richting aanvallerinfrastructuur werden verstuurd – een teken dat actief naar kwetsbare installaties wordt gezocht.
Wat kan het gevolg zijn?
Met een vervalst beheerderstoken kan een aanvaller bij de achterliggende API’s en systemen komen die WSO2 juist moet beschermen, en daar consumer keys, secrets en andere inloggegevens buitmaken. Omdat een API-gateway per definitie de sleutel is tot alle daarachter liggende diensten, kan dit lek de deur openen naar een veel groter deel van de IT-omgeving dan de gateway zelf.
Wat moeten IT-beheerders nu doen?
Update naar een niet-kwetsbare versie of pas de door WSO2 beschikbaar gestelde patches toe – via de community-fixes op GitHub, of via de reguliere WSO2 Updates voor organisaties met een supportabonnement. Controleer bij twijfel de API-logs op ongebruikelijke beheerdersacties of tokens die niet uit de eigen omgeving afkomstig lijken.
Grootschalig misbruik van kwetsbaarheid in WooCommerce-plugin Wholesale Lead Capture
| Kwetsbaarheid | Ontbrekende bestandstype-validatie in de AJAX-uploadfunctie, waardoor ongeauthenticeerde aanvallers willekeurige bestanden kunnen uploaden – WooCommerce-plugin Wholesale Lead Capture |
| CVE-nummer | CVE-2026-27540 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, op grote schaal |
| Patch beschikbaar | Ja, vanaf versie 2.0.3.2 |
Hoe wordt de kwetsbaarheid misbruikt?
Wholesale Lead Capture is een betaalde WooCommerce-plugin voor het verzamelen van groothandelsklantgegevens, met meer dan 6.000 actieve installaties. De AJAX-functie die uploads verwerkt controleert onvoldoende welk type bestand wordt aangeboden; door de bijbehorende parameters te vervalsen kan een aanvaller zonder in te loggen een kwaadaardig PHP-bestand op de server plaatsen. Beveiligingsbedrijf Wordfence registreerde sinds juni meer dan 100.000 geblokkeerde aanvalspogingen, met pieken van bijna honderd per dag vanaf een tiental IP-adressen.
Wat kan het gevolg zijn?
Eenmaal geplaatst geeft zo’n webshell een aanvaller een browsergebaseerd bestandsbeheer op de server, waarmee verdere malware kan worden geïnstalleerd, de site kan worden overgenomen of als uitvalsbasis voor vervolgaanvallen kan dienen. Voor een MSP die WordPress- en WooCommerce-sites voor klanten beheert, is dit precies het soort ogenschijnlijk kleine plugin dat kan uitgroeien tot een volledige compromittering van een klantomgeving.
Wat moeten IT-beheerders nu doen?
Update Wholesale Lead Capture naar versie 2.0.3.2 of hoger. Controleer bij klanten die deze plugin gebruiken (of gebruikt hebben) de serveromgeving op onverwachte PHP-bestanden, met name in uploadmappen, en kijk in de logs van admin-ajax.php naar verdachte verzoeken.
NCSC waarschuwt voor kwetsbaarheden in nieuwe macOS-, iOS- en iPadOS-updates
| Kwetsbaarheid | Verzamelupdate met tientallen afzonderlijke kwetsbaarheden – onder meer geheugencorruptie in de kernel en WebKit en fouten in rechtencontroles – macOS (Golden Gate 27, Tahoe 26.7, Sequoia 15.8), iOS 26.7 en iPadOS 26.7 |
| CVE-nummer | Meerdere (verzameladvisory, o.a. NCSC-2026-0371) |
| CVSS-score | Tot 9,8 (varieert per kwetsbaarheid) |
| Actief misbruikt | Nee, geen aanwijzingen voor misbruik; kans op misbruik door het NCSC als gemiddeld ingeschat |
| Patch beschikbaar | Ja |
Wat is er aan de hand?
Apple bracht deze week in één keer beveiligingsupdates uit voor vrijwel het hele platform: macOS 27 Golden Gate (de nieuwe hoofdversie), de security-only-updates macOS Tahoe 26.7 en Sequoia 15.8, en iOS/iPadOS 26.7. Samen dichten deze releases tientallen kwetsbaarheden, uiteenlopend van geheugencorruptie in de kernel en WebKit tot foutieve rechtencontroles waarmee een kwaadwillende app root- of zelfs kernelrechten kan bemachtigen. Het NCSC noemt voor macOS een CVSS-score tot 9,8 en schat de kans op misbruik als gemiddeld in; voor iOS en iPadOS geldt hetzelfde beeld. Er is op dit moment geen misbruik in het wild of publiek beschikbare exploitcode bekend.
Wat kan het gevolg zijn?
Bij misbruik van de zwaarste kwetsbaarheden kan een aanvaller in potentie willekeurige code uitvoeren, gevoelige gegevens zoals wachtwoorden en locatiegegevens buitmaken of volledige controle over een Mac, iPhone of iPad krijgen, of het toestel laten vastlopen. Voor MSP’s die Apple-apparatuur voor klanten beheren via MDM is dit een reguliere maar omvangrijke updateronde die niet moet blijven liggen, ook al is er nog geen concreet misbruik gemeld.
Wat moeten IT-beheerders nu doen?
Rol de updates zo snel mogelijk uit: macOS Tahoe 26.7 of Sequoia 15.8 (afhankelijk van de gebruikte hoofdversie; wie nog niet naar Golden Gate 27 wil, kan op een van deze twee blijven zolang de beveiligingsupdates worden gevolgd), en iOS/iPadOS 26.7. Let op dat macOS Sonoma in deze ronde geen update meer kreeg en dus niet langer wordt ondersteund – apparaten die nog op Sonoma draaien, kunnen het beste alsnog naar een ondersteunde versie worden geüpgraded.