Beveiligingsbedrijf Fortinet blokkeerde de afgelopen week bijna 7.000 aanvalspogingen op een kritieke, al actief misbruikte kwetsbaarheid in workflowplatform Orkes Conductor – met CVSS 9,8 de zwaarste kwestie van vandaag. SolarWinds repareert intussen een hardgecodeerde sleutel in de veelgebruikte rechtenbeheertool Access Rights Manager, en twee andere kwesties draaien niet om een klassieke softwarebug maar om misbruik van bestaande functionaliteit: een geprepareerde link die WordPress-beheerders ongemerkt een thema laat installeren, en een gestolen Cloudflare-sleutel waarmee aanvallers korte tijd malwarescripts konden injecteren op tot 100.000 klantsites van e-maildienst Brevo.
- Actief misbruikte kritieke RCE-kwetsbaarheid in workflowplatform Orkes Conductor
- Hardgecodeerde sleutel in SolarWinds Access Rights Manager geeft ongeauthenticeerde RCE
- Click2Shell: geprepareerde link forceert ongemerkte thema-installatie in WordPress
- Gestolen Cloudflare-sleutel bij Brevo leidt tot malware-injectie op tot 100.000 klantsites
Actief misbruikte kritieke RCE-kwetsbaarheid in workflowplatform Orkes Conductor
| Kwetsbaarheid | Onvoldoende afscherming van de ingebouwde GraalVM-scriptevaluators, die met onbeperkte toegang tot het onderliggende besturingssysteem zijn geconfigureerd, waardoor een kwaadaardige JavaScript- of Python-expressie in een workflow-aanvraag uit de sandbox kan ontsnappen en willekeurige systeemcommando’s kan uitvoeren – Orkes Conductor, workflow-orchestratieplatform |
| CVE-nummer | CVE-2026-58138 |
| CVSS-score | 9,8 (CVSS 3.1) / 9,3 (CVSS 4.0) |
| Actief misbruikt | Ja, op grote schaal |
| Patch beschikbaar | Ja, versie 3.30.2 |
Hoe wordt de kwetsbaarheid misbruikt?
Conductor is een oorspronkelijk door Netflix ontwikkeld, open source workflow-orchestratieplatform waarmee organisaties microservices en bedrijfsprocessen aansturen; nadat Netflix het project eind 2023 losliet, zette Orkes de ontwikkeling voort en biedt het platform sindsdien ook als beheerde enterprise-dienst aan. Voor geavanceerde workflow-logica kan Conductor scriptexpressies in JavaScript of Python laten evalueren via de GraalVM-engine – bedoeld om binnen een streng afgeschermde sandbox te draaien. In kwetsbare versies staat die sandbox echter onbeperkte toegang tot het onderliggende besturingssysteem toe, waardoor een aanvaller die bij de workflow-API een kwaadaardige expressie indient, daarmee direct willekeurige commando’s op de onderliggende server kan uitvoeren, zonder in te loggen. Fortinet meldt dat de aanvallen vanaf 2 september sterk toenamen: tussen 2 en 9 september werden bijna 7.000 pogingen geblokkeerd, met een piek van 1.290 pogingen op één dag – een stijging van 132 procent ten opzichte van eerdere weken. De aanvallen kwamen vooral uit Duitsland, Hongkong, Indonesië, de Verenigde Arabische Emiraten en India.
Wat kan het gevolg zijn?
Omdat er geen authenticatie nodig is en de kwetsbaarheid direct tot code-uitvoering op besturingssysteemniveau leidt, kan een aanvaller een kwetsbare Conductor-server volledig overnemen. Conductor orkestreert doorgaans bedrijfskritische workflows en microservices-ketens, vaak met toegang tot achterliggende databases, berichtenqueues en andere interne systemen – een gecompromitteerde orchestrator kan dan ook als opstap dienen naar een veel groter deel van de omgeving.
Wat moeten IT-beheerders nu doen?
Update Orkes Conductor per direct naar versie 3.30.2 of hoger. Zorg er daarnaast voor dat workflow-API-endpoints niet rechtstreeks vanaf het internet bereikbaar zijn en bescherm ze met netwerktoegangscontroles. Controleer logs op onverwachte workflow-inzendingen met scriptexpressies en op commando-uitvoering die niet bij normaal gebruik past.
Hardgecodeerde sleutel in SolarWinds Access Rights Manager geeft ongeauthenticeerde RCE
| Kwetsbaarheid | Hardgecodeerde, in elke installatie identieke cryptografische sleutel, waarmee een ongeauthenticeerde aanvaller op afstand willekeurige code kan laten uitvoeren – SolarWinds Access Rights Manager (ARM), versie 2026.2 en ouder |
| CVE-nummer | CVE-2026-28326 |
| CVSS-score | 8,8 |
| Actief misbruikt | Nee, geen aanwijzingen voor misbruik in het wild |
| Patch beschikbaar | Ja, versie 2026.2.1 |
Hoe kan de kwetsbaarheid misbruikt worden?
Access Rights Manager is een tool waarmee beheerders inzicht krijgen in en controle houden over wie toegang heeft tot bestanden, mappen, Active Directory-objecten en Exchange-postbussen – veelgebruikt bij zowel interne IT-afdelingen als MSP’s die toegangsrechten voor meerdere klanten in kaart brengen. Onderzoeker Kai Huang van Armadin ontdekte dat de applicatie een statische, hardgecodeerde sleutel bevat die in elke installatie wereldwijd identiek is. Met die sleutel kan een aanvaller zonder geldige inloggegevens op afstand willekeurige code op de ARM-server laten uitvoeren. SolarWinds publiceerde de advisory op 17 september; er zijn vooralsnog geen aanwijzingen dat de kwetsbaarheid al actief wordt misbruikt.
Wat kan het gevolg zijn?
ARM draait doorgaans met vergaande rechten binnen Active Directory-omgevingen om toegangsrechten centraal te kunnen inventariseren en beheren. Wie hier code-uitvoering weet te bemachtigen, krijgt daarmee een ingang tot precies het systeem dat inzicht heeft in – en vaak ook invloed heeft op – wie waar toegang toe heeft binnen de hele organisatie. Voor MSP’s die ARM inzetten om toegangsrechten bij meerdere klanten te beheren, raakt dit lek direct de kern van die dienstverlening.
Wat moeten IT-beheerders nu doen?
Update SolarWinds Access Rights Manager naar versie 2026.2.1 of hoger. Controleer of de ARM-beheerinterface niet onnodig vanaf het internet bereikbaar is en beperk toegang tot vertrouwde interne netwerksegmenten. Gezien de hoge CVSS-score en het ontbreken van een authenticatie-eis verdient deze update prioriteit, ook zonder bevestigd misbruik.
Click2Shell: geprepareerde link forceert ongemerkte thema-installatie in WordPress
| Kwetsbaarheid | Twee WordPress-onderdelen interpreteren een geprepareerde URL verschillend: de directory op WordPress.org leest de meegegeven tekst als geldige themanaam, terwijl de beheerdersbrowser dezelfde, door de aanvaller aangepaste tekst hergebruikt in de code achter de installatieknop, waardoor een thema automatisch en zonder bevestiging wordt geïnstalleerd – WordPress core, versies 6.0 tot aan de fix |
| CVE-nummer | Nog niet toegekend |
| CVSS-score | 7,1 (geforceerde installatie) / 9,6 (in combinatie met kwetsbaar thema) |
| Actief misbruikt | Nee, geen meldingen van misbruik in het wild – werkende aanvalsketen is wel gedemonstreerd door onderzoekers |
| Patch beschikbaar | Ja, WordPress 7.1.1, met patches teruggeporteerd tot en met de 4.7-tak |
Hoe kan de kwetsbaarheid misbruikt worden?
Beveiligingsbedrijf pwn.ai ontdekte dat de manier waarop WordPress een themanaam uit een link verwerkt, niet overeenkomt tussen twee onderdelen van hetzelfde proces: de directory op WordPress.org leest een geprepareerde URL als een legitieme, bestaande themanaam, terwijl de code achter de installatieknop in het beheerderspaneel de oorspronkelijke, door de aanvaller aangepaste tekst blijft gebruiken. Door dat verschil te misbruiken, kan een aanvaller een link samenstellen die – zodra een ingelogde beheerder erop klikt – automatisch en zonder verdere bevestiging een thema uit de officiële WordPress.org-directory installeert en als voorbeeld activeert. Op zichzelf is dat al een onbedoelde actie die de beheerder niet initieerde; onderzoekers van pwn.ai toonden bovendien aan dat de truc te combineren is met een aparte kwetsbaarheid in het thema “Mobile Repair Zone” tot een volledige keten die uitmondt in het uitvoeren van willekeurige code op de server – vandaar de naam “Click2Shell” voor de aanvalsketen.
Wat kan het gevolg zijn?
Omdat de kwetsbaarheid puur leunt op bestaande, legitieme WordPress-functionaliteit – het installeren van een thema uit de officiële directory – valt misbruik niet op als een klassieke exploit en is er geen kwaadaardige code nodig om de eerste stap te zetten. Een aanvaller hoeft alleen een beheerder zover te krijgen een link te openen, waarna in het slechtste geval, via een kwetsbaar thema, volledige controle over de website mogelijk is. Voor MSP’s die WordPress-sites voor klanten beheren, is dit precies het soort aanval dat via een simpele phishingmail aan een beheerder tot een volledige sitecompromittering kan leiden.
Wat moeten IT-beheerders nu doen?
Update WordPress-installaties naar versie 7.1.1, of naar de bijbehorende beveiligingsupdate voor oudere ondersteunde takken – WordPress patchte terug tot en met versie 4.7. Sites met automatische core-updates ontvangen de fix vanzelf. Wijs beheerders erop voorzichtig te zijn met onbekende links, ook wanneer die ogenschijnlijk naar de eigen WordPress-omgeving verwijzen.
Gestolen Cloudflare-sleutel bij Brevo leidt tot malware-injectie op tot 100.000 klantsites
| Kwetsbaarheid | Een gestolen Cloudflare API-sleutel met volledige accountrechten werd gebruikt om een kwaadaardige Cloudflare Worker te plaatsen die op CDN-niveau responses aanpaste, beveiligingsheaders zoals Content-Security-Policy verwijderde en ClickFix-malwarescripts injecteerde – e-mailmarketingdienst Brevo (voorheen Sendinblue) en klantsites die Brevo-widgets embedden |
| CVE-nummer | Niet van toepassing |
| Actief misbruikt | Ja, incident inmiddels afgesloten |
| Patch beschikbaar | Niet van toepassing – gecompromitteerde sleutel ingetrokken, kwaadaardige Worker verwijderd |
Wat is er aan de hand?
Aanvallers wisten een hardgecodeerde Cloudflare API-sleutel met volledige accountrechten uit de broncode van Brevo te bemachtigen. Daarmee plaatsten ze een kwaadaardige Cloudflare Worker die op het niveau van het content delivery network inhoud kon aanpassen nog voordat die de browser bereikte, inclusief het verwijderen van beveiligingsheaders zoals Content-Security-Policy – wat detectie via reguliere integriteitscontroles bemoeilijkte. Via die route werden ClickFix-malwarescripts geïnjecteerd in Brevo’s eigen websites en in de formulieren-, Conversations-widget- en SDK-loaderscripts die klanten op hun eigen sites hebben ingebed, onder meer via een kwaadaardige WordPress-plugin. Beveiligingsbedrijf Sansec ontdekte het incident en schat dat mogelijk tot 100.000 websites die Brevo-componenten gebruiken, zijn geraakt. Brevo bevestigt dat de gecompromitteerde sleutel binnen ongeveer vijfenhalf uur werd ingetrokken, de Worker werd verwijderd en kwaadaardige subdomeinen niet langer werden herleid.
Wat kan het gevolg zijn?
Websites die vertrouwen op ingebedde scripts van derden – zoals formulieren- of widgetcode van een e-mailmarketingdienst – nemen impliciet ook het risico over dat bij die derde partij iets misgaat. In dit geval betekende dat voor bezoekers van getroffen sites het risico op ClickFix-malware, een social-engineeringtechniek waarbij slachtoffers worden overgehaald zelf schadelijke commando’s uit te voeren. Voor MSP’s en webbeheerders onderstreept dit incident dat ook betrouwbare, veelgebruikte externe scripts een blijvend punt van zorg zijn.
Wat moeten IT-beheerders nu doen?
Controleer bij klantsites die Brevo-formulieren, de Conversations-widget of SDK-loaderscripts embedden of er op 14 september (tussen 16:07 en 20:30 UTC) onverwachte plugins of scripts zijn geïnstalleerd, met name op WordPress-sites. Verwijder verdachte plugins en ververs eventueel gecompromitteerde beheerderswachtwoorden. Hoewel dit specifieke incident is afgesloten, is het een goed moment om te inventariseren welke externe scripts van derden op klantsites draaien en welke risico’s dat met zich meebrengt.