Toegang tot systemen is de rode draad in de patchwork-editie van vandaag: een ongeauthenticeerde RCE-kwetsbaarheid in de OAuth-functionaliteit van F5 BIG-IP Access Policy Manager staat met CVSS 9,8 het zwaarst aangeschreven, en wordt vergezeld door een derde afzonderlijke zero-day deze maand in Check Point’s Security Management Server en een kwetsbaarheid in Adobe Commerce en Magento waarmee een aanvaller een klantsessie naar een willekeurig ander account kan omzetten. Los van dat gemeenschappelijke thema bevestigen onderzoekers dat een al in mei gepatchte SQL-injectie in de veelgebruikte webmailclient Roundcube nu, vier maanden later, alsnog actief wordt misbruikt.
- Ongeauthenticeerde RCE-kwetsbaarheid in F5 BIG-IP Access Policy Manager actief misbruikt
- Derde Check Point-zero-day deze maand: path traversal in Security Management Server
- Sessiekaping in Adobe Commerce en Magento opgenomen in CISA-catalogus voor actief misbruikte kwetsbaarheden
- Vier maanden na patch alsnog actief misbruikte SQL-injectie in webmailclient Roundcube
Ongeauthenticeerde RCE-kwetsbaarheid in F5 BIG-IP Access Policy Manager actief misbruikt
| Kwetsbaarheid | Heap-based buffer overflow in Access Policy Manager (APM) wanneer dat is ingericht als OAuth-autorisatieserver, waardoor een ongeauthenticeerde aanvaller met netwerktoegang tot de kwetsbare virtual server met geprepareerd verkeer willekeurige code kan uitvoeren – F5 BIG-IP APM, branches 21.1.0, 17.5.0 (tot en met 17.5.1) en 17.1.0 (tot en met 17.1.3) |
| CVE-nummer | CVE-2026-94127 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, sinds 22 september opgenomen in de CISA KEV-catalogus |
| Patch beschikbaar | Ja, engineering hotfixes per branch; ook een tijdelijke iRule-mitigatie beschikbaar |
Hoe wordt de kwetsbaarheid misbruikt?
BIG-IP APM is de toegangsbeheerlaag die veel organisaties voor VPN, single sign-on en OAuth-authenticatie inzetten. Alleen wanneer APM specifiek is ingericht als OAuth-autorisatieserver, bevat de verwerking van dat verkeer een heap-based buffer overflow. Een aanvaller die netwerktoegang heeft tot de betreffende virtual server kan met speciaal geprepareerd verkeer code uitvoeren, zonder in te loggen. F5 bracht op 22 september advisory en hotfixes tegelijk uit, en CISA nam de kwetsbaarheid dezelfde dag op in zijn Known Exploited Vulnerabilities-catalogus – een teken dat misbruik al gaande is, al meldt onderzoeksbureau Rapid7 dat er vooralsnog geen publiek werkende exploitcode bekend is.
Wat kan het gevolg zijn?
Een BIG-IP-omgeving staat doorgaans op een cruciaal knooppunt tussen gebruikers en de applicaties waar ze toegang toe krijgen. Wie hier ongeauthenticeerd code weet uit te voeren, kan zowel het toegangsbeheer zelf als het achterliggende netwerk in gevaar brengen. Voor MSP’s die BIG-IP-omgevingen voor meerdere klanten beheren, betekent dit eerst en vooral uitzoeken of APM ergens als OAuth-autorisatieserver is ingericht.
Wat moeten IT-beheerders nu doen?
Controleer of APM op eigen of klantomgevingen als OAuth-autorisatieserver is geconfigureerd; alleen dan is de kwetsbaarheid van toepassing. Is dat het geval, installeer dan direct de hotfix voor de betreffende branch (21.1.0, 17.5.0 of 17.1.0). Kan dat nog niet meteen overal, pas dan de door F5 gepubliceerde tijdelijke iRule-mitigatie toe totdat de hotfix is geïnstalleerd.
Derde Check Point-zero-day deze maand: path traversal in Security Management Server
| Kwetsbaarheid | Fout in padverwerking waardoor een ongeauthenticeerde aanvaller scripts naar de server kan uploaden en die vervolgens zonder inloggegevens kan uitvoeren – Check Point Security Management Server en Multi-Domain Server |
| CVE-nummer | CVE-2026-93616 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, in een handvol gerichte aanvallen sinds 23 juli 2026 |
| Patch beschikbaar | Ja, sinds 22 september 2026 (support-artikel sk1000171) |
Hoe wordt de kwetsbaarheid misbruikt?
Dit is al de derde afzonderlijke kwetsbaarheid in Check Point-producten die deze maand aan het licht komt: eerder deze maand kwam al een ander lek in de Security Management Server zelf naar buiten (CVE-2026-91843, 16 september), gevolgd door een actief misbruikte VPN-kwetsbaarheid in Security Gateway en Spark Firewall die deze week in deze rubriek aan bod kwam. Bij deze nieuwe kwetsbaarheid, CVE-2026-93616, laat een fout in de padverwerking een aanvaller zonder inloggegevens toe om scripts naar de server te uploaden en die vervolgens uit te voeren. Check Point bevestigt dat het lek als zero-day is misbruikt in een handvol gerichte aanvallen op 23 juli, ruim voordat op 22 september de patch verscheen.
Wat kan het gevolg zijn?
De Security Management Server beheert het volledige beveiligingsbeleid voor alle onderliggende gateways binnen een Check Point-omgeving. Wie hier ongeauthenticeerd code weet uit te voeren, kan in potentie dat beleid voor een volledige organisatie manipuleren. Check Point maakt niet bekend wie de doelwitten van de aanvallen in juli waren, of wat de aanvallers na het misbruik hebben gedaan.
Wat moeten IT-beheerders nu doen?
Installeer de op 22 september gepubliceerde patch voor Security Management Server en Multi-Domain Server, beschreven in support-artikel sk1000171; de eerdere LivePatch-takes voor CVE-2026-91843 verhelpen dit afzonderlijke lek niet. Gezien het bevestigde misbruik en de opeenstapeling van Check Point-kwetsbaarheden deze maand is een grondige controle van logs op ongebruikelijke scriptuploads of -uitvoering raadzaam, ook met terugwerkende kracht tot eind juli.
Sessiekaping in Adobe Commerce en Magento opgenomen in CISA-catalogus voor actief misbruikte kwetsbaarheden
| Kwetsbaarheid | Onjuiste autorisatie waardoor een aanvaller een eigen sessie kan omzetten naar het account van een willekeurige andere klant, zonder dat die klant iets hoeft te doen – Adobe Commerce, Adobe Commerce B2B en Magento Open Source, versies 2.4.4 t/m 2.4.9 (B2B 1.3.3 t/m 1.5.3) van vóór de augustus 2026-release |
| CVE-nummer | CVE-2026-71362 |
| CVSS-score | 9,1 |
| Actief misbruikt | Ja, aanvalspogingen sinds augustus; op 25 september opgenomen in de CISA KEV-catalogus |
| Patch beschikbaar | Ja, sinds 11 augustus 2026 (beveiligingsbulletin APSB26-92) |
Hoe wordt de kwetsbaarheid misbruikt?
Door een fout in de autorisatiecontrole rond klantsessies kan een aanvaller een eigen sessie laten overschakelen naar het account van een andere, willekeurige klant – zonder dat die klant iets hoeft te doen of aan te klikken. Beveiligingsbedrijf Sansec detecteerde en blokkeerde al in augustus concrete aanvalspogingen, kort na de patch van 11 augustus; telemetrie van Previdian registreerde op 10 september nog een losse poging vanaf een Australisch IP-adres. CISA nam de kwetsbaarheid op 25 september formeel op in zijn Known Exploited Vulnerabilities-catalogus, met een deadline van 27 september voor Amerikaanse federale instanties – Adobe zelf heeft de eigen advisory tot dusver niet bijgewerkt met een bevestiging van actief misbruik.
Wat kan het gevolg zijn?
Met een overgenomen klantsessie krijgt een aanvaller toegang tot bestel- en betaalgegevens, adressen en andere persoonlijke informatie van het slachtoffer, en kan die in potentie ook bestellingen plaatsen of wijzigen uit naam van die klant. Voor MSP’s die webshops op basis van Adobe Commerce of Magento beheren, raakt dit direct de klantgegevens van de eindgebruikers van hun klant.
Wat moeten IT-beheerders nu doen?
Update Adobe Commerce, Adobe Commerce B2B en Magento Open Source naar de augustus 2026-release beschreven in APSB26-92, mocht dat nog niet zijn gebeurd. Gezien de bevestigde aanvalspogingen sinds augustus en de opname in de CISA-catalogus dit weekend, verdient deze update alsnog voorrang op sites die de update nog missen; controleer bij twijfel logs op ongebruikelijke sessiewisselingen tussen klantaccounts.
Vier maanden na patch alsnog actief misbruikte SQL-injectie in webmailclient Roundcube
| Kwetsbaarheid | Pre-authenticatie SQL-injectie in de ingebouwde virtuser_query-plugin, die databasegestuurde gebruikersopzoekingen en e-mailadrestoewijzingen afhandelt, waardoor een ongeauthenticeerde aanvaller de authenticatie kan omzeilen en kwaadaardige databasecommando’s kan uitvoeren – Roundcube Webmail, versies 1.6.x vóór 1.6.16 en 1.7.x vóór 1.7.1 |
| CVE-nummer | CVE-2026-48842 |
| CVSS-score | 8,1 |
| Actief misbruikt | Ja, bevestigd op 24 september 2026 |
| Patch beschikbaar | Ja, sinds mei 2026 (versies 1.6.16 en 1.7.1) |
Hoe wordt de kwetsbaarheid misbruikt?
Roundcube is een van de meest gebruikte open source webmailclients, vaak als losstaande voorziening naast een bestaande e-mailomgeving geïnstalleerd. De kwetsbaarheid zit in de meegeleverde virtuser_query-plugin, die databasegestuurde gebruikersopzoekingen verzorgt: door de invoer onvoldoende te controleren, kan een aanvaller zonder geldige inloggegevens via SQL-injectie de authenticatie omzeilen en willekeurige databasecommando’s uitvoeren. Roundcube bracht de patch al in mei uit, maar BleepingComputer meldt dat actief misbruik pas op 24 september is bevestigd – vier maanden na de fix. Shadowserver telt wereldwijd nog altijd meer dan 523.000 online bereikbare Roundcube-installaties, en het Canadese Canadian Centre for Cyber Security bevestigde eveneens actief misbruik en riep beheerders op hun webmailservers te beveiligen.
Wat kan het gevolg zijn?
Bij succesvol misbruik kan een aanvaller bij de onderliggende database van de webmailomgeving komen, met potentieel toegang tot e-mailaccounts, opgeslagen berichten en gebruikersgegevens van de hele organisatie. Voor MSP’s die naast Microsoft 365 of Google Workspace voor sommige klanten nog een eigen webmailoplossing draaien, is dit precies het soort losstaande, soms vergeten dienst die met enige regelmaat achterloopt op patches.
Wat moeten IT-beheerders nu doen?
Update Roundcube naar versie 1.6.16 of 1.7.1. Is direct updaten niet meteen mogelijk, schakel dan als tijdelijke maatregel de virtuser_query-plugin uit of verwijder die. Breng in kaart welke klanten nog een Roundcube-installatie draaien – ook als bijzaak naast een andere hoofdmailomgeving – en controleer die specifiek, aangezien dit type aanvullende dienst gemakkelijk buiten reguliere patchcycli kan vallen.