Twee kritieke toegangspunten aan de rand van het netwerk staan vandaag centraal. Citrix repareerde acht kwetsbaarheden in NetScaler ADC en Gateway, waarvan er twee al als zero-day werden misbruikt voordat er een patch was – watchTowr ontdekte het misbruik tijdens forensisch onderzoek bij getroffen klanten. Daarnaast meldt CISA dat ransomwaregroepen zich nu ook op een kritieke, al in juli gepatchte kwetsbaarheid in de CI/CD-tool JetBrains TeamCity hebben gestort, de vierde TeamCity-kwetsbaarheid die sinds 2023 in ransomwarecampagnes wordt ingezet. Ook uit het afgelopen weekend twee ontwikkelingen die de moeite waard blijven: een rapport van beveiligingsbedrijf Eclypsium laat zien dat aanvallers zich structureel op de beheerconsoles van netwerk- en infrastructuurplatforms zelf richten, en Cloudflare maakte bekend hoe het een lek in zijn Containers-platform verhielp waardoor klanten bij restanten van elkaars data konden komen.
- Twee zero-days onder acht kwetsbaarheden in Citrix NetScaler ADC en Gateway actief misbruikt
- Ransomwaregroepen storten zich op kritieke, al gepatchte kwetsbaarheid in JetBrains TeamCity
- Rapport: aanvallers richten zich structureel op de beheerconsoles van netwerk- en infrastructuurplatforms
- Cloudflare verhelpt lek in Containers-platform waardoor klanten bij restdata van andere klanten konden komen
Twee zero-days onder acht kwetsbaarheden in Citrix NetScaler ADC en Gateway actief misbruikt
| Kwetsbaarheid | Acht kwetsbaarheden in totaal, waarvan de twee ernstigste als zero-day werden misbruikt: onvoldoende invoervalidatie waarmee een ongeauthenticeerde aanvaller op afstand willekeurige commando’s kan uitvoeren, en een geheugenoverloop in de DTLS-verwerking op VPN virtual servers die tot code-uitvoering of uitval kan leiden – Citrix NetScaler ADC en NetScaler Gateway |
| CVE-nummer | CVE-2026-88771 en CVE-2026-88772 (actief misbruikt), plus zes gerelateerde, vooralsnog niet actief misbruikte lekken CVE-2026-88773 t/m CVE-2026-88778 |
| CVSS-score | 9,5 (voor beide actief misbruikte kwetsbaarheden; de overige zes variëren van 7,0 tot 9,3) |
| Actief misbruikt | Ja, als zero-day, al vóór de patch van 27 september beschikbaar kwam |
| Patch beschikbaar | Ja, sinds 27 september 2026 (14.1-73.37, 13.1-64.23 en de bijbehorende FIPS/NDcPP-builds) |
Hoe worden de kwetsbaarheden misbruikt?
NetScaler ADC en Gateway vormen bij veel organisaties de rand van het netwerk: als loadbalancer, VPN-gateway en applicatiefirewall in één. Beveiligingsbedrijf watchTowr trof tijdens forensisch onderzoek bij getroffen klanten sporen aan van misbruik van twee van de acht kwetsbaarheden die Citrix op 27 september repareerde, en stelde vast dat aanvallers deze al inzetten voordat er een patch bestond. Citrix heeft zelf nog niet bekendgemaakt sinds wanneer precies, en ook niet of NetScaler-builds van na augustus eveneens kwetsbaar waren. De ernstigste van de twee laat een aanvaller zonder geldige inloggegevens toe om op afstand willekeurige commando’s uit te voeren; de tweede vereist dat DTLS is ingeschakeld op een VPN virtual server – wat standaard het geval is.
Wat kan het gevolg zijn?
Wie een NetScaler-apparaat aan de netwerkrand overneemt, staat daarmee meteen op het interne netwerk erachter – vergelijkbaar met de VPN-gatewaylekken bij Check Point die deze maand al meermaals in deze rubriek voorbijkwamen. Voor MSP’s die NetScaler-omgevingen voor klanten beheren, betekent het zero-day-karakter van deze aanvallen bovendien dat updaten alleen niet volstaat: een omgeving kan al vóór het patchmoment zijn binnengedrongen.
Wat moeten IT-beheerders nu doen?
Update NetScaler ADC en Gateway per direct naar 14.1-73.37, 13.1-64.23 of de bijbehorende FIPS/NDcPP-build. Stel voordat de update wordt doorgevoerd eerst relevante logging en een geheugendump veilig, zodat sporen van eventueel eerder misbruik niet verloren gaan. Kan direct patchen nog niet, schakel dan als tijdelijke maatregel DTLS uit op VPN virtual servers waar dat niet strikt noodzakelijk is. Wijzig na het patchen voor de zekerheid alle wachtwoorden van serviceaccounts en controleer op tekenen van eerdere compromittering, aangezien misbruik al vóór de fix plaatsvond.
Ransomwaregroepen storten zich op kritieke, al gepatchte kwetsbaarheid in JetBrains TeamCity
| Kwetsbaarheid | Authenticatie-omzeiling via het agent-pollingprotocol, waarmee een ongeauthenticeerde aanvaller met HTTP(S)-toegang willekeurige besturingssysteemcommando’s kan uitvoeren met de rechten van het serverproces – JetBrains TeamCity On-Premises, versies 2025.11.7 en eerder, en 2026.1.3 en eerder |
| CVE-nummer | CVE-2026-63077 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, sinds augustus 2026; sinds 24 september ook bevestigd door ransomwaregroepen |
| Patch beschikbaar | Ja, sinds 25 juli 2026 |
Hoe wordt de kwetsbaarheid misbruikt?
TeamCity is een veelgebruikte CI/CD-server waarmee ontwikkelteams en softwareleveranciers hun bouw- en releaseproces automatiseren. Een fout in het agent-pollingprotocol laat een aanvaller zonder inloggegevens toe om, met alleen HTTP(S)-toegang tot de server, willekeurige besturingssysteemcommando’s uit te voeren met de rechten van het TeamCity-serverproces. JetBrains bracht de patch al op 25 juli uit en CISA signaleerde in augustus voor het eerst actief misbruik; op 24 september werkte CISA de vermelding in zijn Known Exploited Vulnerabilities-catalogus bij met de melding dat nu ook ransomwaregroepen de kwetsbaarheid inzetten. Het is daarmee al de vierde afzonderlijke TeamCity-kwetsbaarheid die sinds oktober 2023 in ransomwarecampagnes wordt gebruikt. Onderzoeksbureau Shadowserver telt nog altijd zo’n 160 kwetsbare, vanaf het internet bereikbare TeamCity-servers – een daling ten opzichte van de ruim 700 die begin deze zomer nog werden geteld, maar allerminst nul.
Wat kan het gevolg zijn?
Een gecompromitteerde CI/CD-server geeft een aanvaller toegang tot broncode, inloggegevens en het volledige bouwproces van de software die eruit voortkomt – met het risico dat kwaadaardige code in dat proces wordt gesmokkeld en zo bij alle afnemers van die software terechtkomt. Met de rechten van het serverproces kan een aanvaller bovendien direct ransomware op de server zelf plaatsen. Voor MSP’s en softwareleveranciers die zelf een TeamCity-omgeving draaien, of dat voor klanten beheren, raakt dit lek zowel de eigen infrastructuur als mogelijk de keten van klanten die van die software afhankelijk zijn.
Wat moeten IT-beheerders nu doen?
Update TeamCity On-Premises per direct naar een versie na 2025.11.7 respectievelijk 2026.1.3, ook als dat update-moment al enkele maanden geleden had gekund – de instap van ransomwaregroepen onderstreept de urgentie opnieuw. Breng in kaart of er nog TeamCity-servers rechtstreeks vanaf het internet bereikbaar zijn en beperk de toegang tot vertrouwde netwerken als patchen niet meteen mogelijk is. Controleer bij een nog niet bijgewerkte, internet-bereikbare server extra kritisch op tekenen van eerder misbruik, gezien de reeds langlopende exploitatie sinds augustus.
Rapport: aanvallers richten zich structureel op de beheerconsoles van netwerk- en infrastructuurplatforms
| Kwetsbaarheid | Een breed rapport dat een terugkerend patroon blootlegt: aanvallers richten zich specifiek op de aanmeldinterfaces en API’s van beheerplatforms voor netwerk- en infrastructuurapparatuur zelf, met onder meer bevestigd misbruik van authenticatie-omzeilingen in Cisco Secure Firewall Management Center en Cisco Identity Services Engine, en een geketende kwetsbaarheid in SonicWall SMA 1000 – diverse beheerplatforms, waaronder Cisco FMC en ISE, SonicWall NSM/SMA, HPE Fabric Composer, Arista-beheerinterfaces en Check Point VPN-systemen |
| CVE-nummer | Onder meer CVE-2026-20079 (Cisco FMC), CVE-2026-76460 (Cisco ISE, al eerder deze maand in deze rubriek) en CVE-2026-83548/CVE-2026-83549 (SonicWall SMA 1000) |
| CVSS-score | Wisselend per kwetsbaarheid; meerdere van de genoemde lekken zijn als kritiek geclassificeerd |
| Actief misbruikt | Ja, voor meerdere van de genoemde kwetsbaarheden bevestigd; vijf ervan staan inmiddels in de CISA KEV-catalogus |
| Patch beschikbaar | Wisselend per kwetsbaarheid – controleer de advisory van het betreffende platform |
Wat is er aan de hand?
Beveiligingsbedrijf Eclypsium publiceerde op 23 september de septembereditie van zijn InfraTrust Pulse-rapport, een periodiek overzicht van kwetsbaarheden in infrastructuur- en netwerkbeheersoftware: 158 advisories met in totaal 1.699 kwetsbaarheden, waarvan 42 als kritiek geclassificeerd. Het rapport noemt onder meer Cisco Secure Firewall Management Center, Cisco Identity Services Engine, Cisco Nexus 9000-switches, SonicWall NSM en SMA, HPE Fabric Composer, EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, Arista-beheerinterfaces en Check Point VPN-systemen. Vijf van de daarin behandelde kwetsbaarheden staan inmiddels in de CISA-catalogus voor actief misbruikte kwetsbaarheden. Volgens Eclypsium zetten aanvallers succesvolle toegang tot deze beheerconsoles in voor verkenning, het buitmaken van inloggegevens en het plaatsen van tunnelingtools.
Wat kan het gevolg zijn?
De kern van het rapport: de kwetsbaarheden met de hoogste waarde voor aanvallers zaten niet in individuele eindpunten, maar in de beheersoftware die tientallen tot honderden apparaten tegelijk aanstuurt – precies het soort centraal beheerplatform waarmee MSP’s hun klantomgevingen op afstand beheren. Wie zo’n beheerconsole overneemt, hoeft niet langer apparaat voor apparaat aan te vallen om bij een netwerk te komen.
Wat moeten IT-beheerders nu doen?
Breng in kaart welke van de genoemde beheerplatforms bij klanten of intern in gebruik zijn en controleer die specifiek tegen de bijbehorende leveranciersadvisory. Beperk de toegang tot beheerinterfaces met infrastructure access control lists tot vertrouwde beheernetwerken, en monitor logging op deze platforms extra kritisch. Overweeg bij een vermoeden van eerdere compromittering een apparaat opnieuw te image’n in plaats van op afstand te herstellen – precies het advies dat Eclypsium zelf ook geeft.
Cloudflare verhelpt lek in Containers-platform waardoor klanten bij restdata van andere klanten konden komen
| Kwetsbaarheid | Onvolledig wissen van opslagblokken bij het hertoewijzen van gedeelde container-opslag (Linux device mapper thin provisioning met skip_block_zeroing ingeschakeld), waardoor een klant met een betaald account via geprepareerde schrijfacties resterende data van eerdere klanten uit dezelfde gedeelde opslagpool kon uitlezen – Cloudflare Containers en de daarop gebouwde Cloudflare Sandboxes |
| CVE-nummer | Niet toegekend |
| Actief misbruikt | Nee, geen aanwijzingen voor misbruik buiten de melding via het eigen bug-bountyprogramma |
| Patch beschikbaar | Ja, door Cloudflare zelf al tussen 4 en 19 september 2026 platformbreed verholpen, vóór openbaarmaking op 27 september |
Hoe kon de kwetsbaarheid misbruikt worden?
Cloudflare Containers en de daarop gebouwde Sandboxes gebruiken gedeelde opslagpools voor klantcontainers, met dunne provisioning via de Linux device mapper. Doordat de instelling skip_block_zeroing stond ingeschakeld, werd een opslagblok van 64 KiB bij hertoewijzing aan een nieuwe container niet volledig gewist: kleinere schrijfacties van 4 KiB overschreven niet het hele blok, waardoor resterende data van de vorige eigenaar bereikbaar bleef. Beveiligingsonderzoeker Oren Yomtov van het Accomplish-team meldde op 4 september via Cloudflare’s eigen bug-bountyprogramma op HackerOne dat een klant met een betaald Workers-account, door doelgericht data in vrije ruimte op het containerbestandssysteem te schrijven, de hertoewijzing van blokken uit de gedeelde pool kon afdwingen en de restanten daarvan kon uitlezen – met potentieel bestandssysteemmetadata, databases en applicatiedata van andere klanten als resultaat.
Wat kan het gevolg zijn?
Een aanvaller kon met deze methode geen specifiek slachtoffer kiezen of actieve data van anderen aanpassen, maar wel gevoelige restanten van willekeurige andere klanten op dezelfde onderliggende host uitlezen. Voor organisaties die Cloudflare Containers of Sandboxes inzetten om klant- of tenant-omgevingen van elkaar te scheiden – bijvoorbeeld als onderdeel van een eigen SaaS-dienst – raakt dit direct de aanname dat containers van verschillende klanten volledig van elkaar geïsoleerd zijn.
Wat moeten IT-beheerders nu doen?
Cloudflare heeft de kwetsbare configuratie zelf al begin september verwijderd en alle bestaande containerschijven en image-snapshots platformbreed vervangen; voor klanten is geen directe actie vereist. Voor organisaties die zelf Cloudflare Containers of Sandboxes gebruiken om klant- of tenantdata te scheiden, is dit vooral aanleiding om na te gaan welke gevoeligheid van data in die omgevingen draait, en om bij Cloudflare of vergelijkbare cloudleveranciers kritisch te blijven doorvragen naar de concrete garanties achter multi-tenancy-isolatie.