Met CVSS 10,0 voor een nog niet volledig gepatchte kwetsbaarheid in Arista’s SD-WAN-beheerplatform VeloCloud Orchestrator staat de zwaarste kwestie van vandaag centraal, en drie andere ontwikkelingen laten zien hoe snel misbruik na bekendmaking kan volgen: Check Point bevestigt actieve aanvallen op een tweede, aparte VPN-kwetsbaarheid in zijn Security Gateway, WordPress-sites worden al binnen enkele uren na de patch van afgelopen week aangevallen, en een vermoedelijk Chinese aanvalsgroep buit al sinds augustus een lek in Zyxel-netwerkswitches uit om bijna duizend apparaten over te nemen.
- Nog niet volledig gepatchte kritieke kwetsbaarheid in Arista VeloCloud Orchestrator actief misbruikt
- Tweede actief misbruikte VPN-kwetsbaarheid in Check Point Security Gateway en Spark Firewall
- WordPress-sites al binnen uren na patch aangevallen via kritieke kwetsbaarheid in thema-verwerking
- Chinese aanvalsgroep buit lek in Zyxel-netwerkswitches uit, bijna duizend apparaten getroffen
Nog niet volledig gepatchte kritieke kwetsbaarheid in Arista VeloCloud Orchestrator actief misbruikt
| Kwetsbaarheid | Onjuiste validatie bij certificaatgebaseerde authenticatie tussen VeloCloud Edge-apparaten en de Orchestrator, waardoor een ongeauthenticeerde aanvaller op afstand bevoegde, uitsluitend voor intern gebruik bedoelde functionaliteit op de Orchestrator-server kan aanroepen – Arista VeloCloud Orchestrator (VCO), on-premises implementaties van de 5.2-, 6.1-, 6.4- en 7.0-trains |
| CVE-nummer | CVE-2026-93952 |
| CVSS-score | 10,0 |
| Actief misbruikt | Ja |
| Patch beschikbaar | Deels – alleen voor de 5.2- en 6.4-trains, fixes voor 6.1 en 7.0 volgen nog |
Hoe wordt de kwetsbaarheid misbruikt?
VeloCloud Orchestrator is het centrale beheerplatform van Arista’s SD-WAN-oplossing (voorheen van VMware en Broadcom), waarmee organisaties en MSP’s grote aantallen VeloCloud Edge-apparaten op afstand configureren en monitoren. Op orchestrators die certificaatgebaseerde authenticatie voor die Edge-verbindingen gebruiken, laat een fout in de validatie een aanvaller zonder geldige inloggegevens toe om interne, niet voor extern gebruik bedoelde functies op de Orchestrator-server aan te roepen. Arista bevestigt dat het lek al actief wordt misbruikt, ontdekt door een externe partij; een precieze startdatum van de aanvallen is niet bekendgemaakt.
Wat kan het gevolg zijn?
Wie de Orchestrator overneemt, krijgt daarmee zicht op en potentieel invloed op alle Edge-apparaten die eronder vallen – vaak de volledige SD-WAN-omgeving van een organisatie, of bij een MSP van meerdere klanten tegelijk. Arista’s eigen gehoste en dedicated omgevingen zijn al gepatcht, maar voor on-premises Orchestrators op de 6.1- en 7.0-trains is nog geen volledige fix beschikbaar.
Wat moeten IT-beheerders nu doen?
Update on-premises Orchestrators op de 5.2- en 6.4-trains direct naar de gepatchte versie. Draait de omgeving op de 6.1- of 7.0-tak, beperk dan de toegang tot de VCO-webinterface tot vertrouwde beheernetwerken totdat een patch beschikbaar komt, en overweeg certificaatgebaseerde authenticatie tussen Edge en Orchestrator tijdelijk uit te schakelen als dat niet strikt noodzakelijk is. Controleer toegangslogs op onverwachte verzoeken en op sporen van geplaatste backdoors of webshells, en bewaar logbestanden voordat herstelmaatregelen worden genomen.
Tweede actief misbruikte VPN-kwetsbaarheid in Check Point Security Gateway en Spark Firewall
| Kwetsbaarheid | Onjuiste validatie van certificaatgegevens tijdens VPN-onderhandeling, waardoor een ongeauthenticeerde aanvaller op afstand willekeurige code kan uitvoeren op Remote Access- en Site-to-Site-VPN’s – Check Point Security Gateway en Spark Firewall (centraal en lokaal beheerd), versies R81.10 tot en met R82.10 |
| CVE-nummer | CVE-2026-85102 (met een gerelateerde buffer-overflowkwetsbaarheid in dezelfde certificaatverwerking onder CVE-2026-85103) |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, sinds 12 september 2026 |
| Patch beschikbaar | Ja, sinds 9 september 2026 |
Hoe wordt de kwetsbaarheid misbruikt?
Los van de kwetsbaarheid in de Security Management Server die deze week al aan bod kwam, meldt Check Point nu ook actief misbruik van een tweede, op zichzelf staand lek: deze keer in de VPN-onderhandeling van de Security Gateway en Spark Firewall zelf. Het NCSC waarschuwde al op 10 september dat exploitatie op korte termijn werd verwacht; sinds 12 september ziet Check Point een golf aanvalspogingen tegen vooral Spark-klanten, waarbij aanvallers via anonimiseringsinfrastructuur VPN-certificaten met velden als “CN=vpn,OU=users,O=global” gebruiken, gevolgd door interne poort- en dienstenscans op gecompromitteerde omgevingen.
Wat kan het gevolg zijn?
Een VPN-gateway vormt doorgaans de rand van het netwerk naar buiten toe; wie hier code weet uit te voeren, staat daarmee meteen op het interne netwerk. Voor MSP’s die klant-VPN’s via Check Point-gateways beheren, ligt hier direct de toegangspoort tot die klantomgevingen open.
Wat moeten IT-beheerders nu doen?
Installeer de update per direct: LivePatch Take 26 of de bijbehorende Jumbo Hotfix voor R81.20, R82 en R82.10, en voor Spark-firewalls R82.00.10 Build 2325 of R81.10.17 Build 4968 of hoger. Beperk als tijdelijke maatregel voor Site-to-Site-VPN’s het verkeer op UDP-poorten 500 en 4500 tot bekende peer-IP-adressen; voor Remote Access-VPN’s is geen noodoplossing beschikbaar. Controleer logs op verdachte certificaatgebaseerde Mobile Access-aanmeldingen en op interne scanactiviteit die op vervolgmisbruik kan wijzen.
WordPress-sites al binnen uren na patch aangevallen via kritieke kwetsbaarheid in thema-verwerking
| Kwetsbaarheid | Onjuiste padresolutie in de kernfunctie die themabestanden opzoekt, waardoor een ongeauthenticeerde aanvaller op sites met een specifiek soort themamap een leesbaar PHP-bestand van buiten de themadirectory kan laten insluiten, wat tot code-uitvoering op de server kan leiden – WordPress core, versies ouder dan 6.8.10, 6.9.9, 7.0.6 en 7.1.2 |
| CVE-nummer | CVE-2026-87902 |
| CVSS-score | 9,2 |
| Actief misbruikt | Ja, sinds enkele uren na openbaarmaking |
| Patch beschikbaar | Ja, versies 6.8.10, 6.9.9, 7.0.6 en 7.1.2 |
Hoe wordt de kwetsbaarheid misbruikt?
Het lek zit in een kernfunctie die WordPress gebruikt om paginasjablonen op te zoeken, en treft sites waarvan het actieve thema een hoofdmap heeft die begint met “page-”. Is dat het geval, dan kan een aanvaller zonder in te loggen die functie misleiden om een willekeurig leesbaar PHP-bestand van buiten de themamap te laten insluiten – vaak het bestand pearcmd.php, dat standaard op veel PHP-installaties aanwezig is – om zo een PHP-webshell naar een tijdelijke map te schrijven. WordPress bracht de patch op 22 september uit; het NCSC meldt dat de eerste aanvalspoging al diezelfde dag om 11:49 uur (UTC) werd waargenomen, met tientallen vervolgpogingen binnen 24 uur.
Wat kan het gevolg zijn?
Omdat het om een kernfunctie gaat en niet om een los thema of plugin, is een aanzienlijk deel van alle WordPress-sites potentieel kwetsbaar. Bij succesvol misbruik kan een aanvaller vertrouwelijke gegevens inzien, wijzigen of verwijderen en de site of server overnemen. Voor MSP’s die veel WordPress-installaties voor klanten beheren, telt hier vooral de snelheid: tussen bekendmaking en actief misbruik zaten slechts enkele uren.
Wat moeten IT-beheerders nu doen?
Update WordPress-installaties per direct naar versie 7.1.2, of naar de bijbehorende beveiligingsupdate voor de 6.8-, 6.9- of 7.0-tak; sites met automatische core-updates ontvangen de fix vanzelf. Controleer bij twijfel of een site nog op een oudere versie draait en of het actieve thema een map heeft die met “page-” begint, en zoek in tijdelijke mappen naar onverwacht geplaatste PHP-bestanden.
Chinese aanvalsgroep buit lek in Zyxel-netwerkswitches uit, bijna duizend apparaten getroffen
| Kwetsbaarheid | Stack-based buffer overflow in de webgebaseerde beheerinterface, waardoor een ongeauthenticeerde aanvaller vanaf hetzelfde netwerk via een geprepareerd HTTP-verzoek besturingssysteemcommando’s kan uitvoeren – Zyxel GS1900-serie smart managed switches (onder meer GS1900-8, -10HP, -16, -24, -24E, -24EP, -24HPv2, -48 en -48HPv2) |
| CVE-nummer | CVE-2026-7273 |
| CVSS-score | 8,8 |
| Actief misbruikt | Ja, sinds medio augustus 2026 |
| Patch beschikbaar | Ja, sinds juni 2026 |
Hoe wordt de kwetsbaarheid misbruikt?
Onderzoekers van GreyNoise ontdekten dat een vermoedelijk Chinese aanvalsgroep – eerder gekoppeld aan misbruik van WordPress- en Gitea-kwetsbaarheden – sinds augustus een geprepareerd HTTP-verzoek naar de beheerinterface van Zyxel GS1900-switches stuurt om, zonder in te loggen, een obfuscated Python-script te installeren dat gehashte rootwachtwoorden, configuratiebestanden en netwerkgegevens buitmaakt. GreyNoise telt inmiddels bijna duizend getroffen switches in 48 landen, met opvallende concentraties in Italië, de Verenigde Staten, Taiwan en Zuid-Korea; bij ruim de helft daarvan stond het beheerwachtwoord nog op de fabrieksinstelling.
Wat kan het gevolg zijn?
Een netwerkswitch zit doorgaans midden in het interne netwerk van een klant, en wie hier voet aan de grond krijgt, kan van daaruit het verkeer in kaart brengen en verder het netwerk in bewegen. Dezelfde aanvalsgroep gebruikte eerder dit jaar ook al een afzonderlijke WordPress-kwetsbaarheid om bij een westerse overheidsorganisatie meer dan 18.000 records uit een backend-database te stelen, wat de bredere reikwijdte van de campagne illustreert. Dit type verouderd of onbeheerd netwerkapparatuur duikt met enige regelmaat op bij kleinere kantoren en vestigingen die een MSP beheert.
Wat moeten IT-beheerders nu doen?
Breng in kaart of er bij klanten nog GS1900-switches in gebruik zijn en update de firmware naar de sinds juni beschikbare patch, ook als het apparaat niet rechtstreeks vanaf het internet bereikbaar lijkt. Vervang fabrieksstandaard beheerwachtwoorden door unieke, sterke wachtwoorden en beperk toegang tot de beheerinterface tot een apart beheernetwerk. Raadpleeg de door GreyNoise gepubliceerde indicatoren om te controleren of een switch al gecompromitteerd is.